Компанията призовава организациите незабавно да актуализират системите си, след като пропускът позволява изпълнение на злонамерен код чрез електронна поща
Zimbra публикува спешна актуализация за критична уязвимост в Classic Web Client – класическия уеб интерфейс на платформата Zimbra Collaboration Suite (ZCS). Пропускът позволява изпълнение на злонамерен JavaScript код чрез специално подготвени имейли и може да доведе до кражба на потребителски сесии, настройки на акаунти и съдържание на пощенски кутии.
Уязвимостта е отстранена с версия Zimbra 10.1.19. Макар все още да няма официален CVE идентификатор, производителят определя проблема като критичен и препоръчва незабавна актуализация на всички инсталации, които използват Classic Web Client.
Достатъчно е потребителят да отвори злонамерен имейл
Атаката използва съхранена XSS (Stored Cross-Site Scripting) уязвимост. Нападателят изпраща специално изготвено електронно писмо, което съдържа злонамерен код. При отварянето му в Classic Web Client този код се изпълнява в браузъра на жертвата с нейните потребителски права.
В резултат могат да бъдат компрометирани удостоверителни сесии, информация за пощенските кутии и други чувствителни данни. Това създава възможност за поемане на контрол върху акаунти и последващи атаки срещу организацията.
Важно е да се отбележи, че уязвимостта не засяга модерния уеб интерфейс на Zimbra, а само организациите, които продължават да използват Classic Web Client.
Zimbra остава предпочитана цел за държавно подкрепяни групи
Особено внимание привлича фактът, че уязвимостта е докладвана от Threat Analysis Group (TAG) на Google – екип, който традиционно разкрива zero-day уязвимости, използвани от държавно подкрепяни хакерски групи.
Макар към момента да няма публични доказателства за активна експлоатация на тази конкретна уязвимост, историята показва, че Zimbra често е сред основните цели на шпионски кампании. През последните години руски групи като Winter Vivern, APT29 и APT28 многократно използваха XSS уязвимости в платформата за компрометиране на държавни институции, военни организации, дипломатически мисии и други стратегически цели.
Настоящият случай е още едно напомняне, че системите за електронна поща остават сред най-атрактивните цели за киберпрестъпници и държавно подкрепяни нападатели. Организациите не трябва да отлагат инсталирането на актуализацията, особено ако използват Classic Web Client. Наред с редовното обновяване е препоръчително да се ограничи използването на остарели интерфейси, да се прилагат механизми за защита срещу фишинг и да се следи за необичайна активност в потребителските акаунти.









