CVE-2022-27924

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

Synacor Zimbra Collaboration Suite (ZCS) Command Injection Vulnerability

Beschreibung

CVE-2022-27924 ist eine Command-Injection-Schwachstelle in der Synacor Zimbra Collaboration Suite (ZCS), die es einem Angreifer ermöglicht, Memcache-Befehle in eine Zielinstanz einzuschleusen und beliebige gecachte Einträge zu überschreiben. Durch Manipulation des Memcache-Protokolls kann ein Angreifer gecachte Authentifizierungsdaten vergiften, um Klartext-Anmeldedaten zu stehlen oder E-Mail-Verkehr umzuleiten. CISA hat CVE-2022-27924 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die Verwendung in Ransomware-Kampagnen. Mit einem EPSS-Score von 90,4 % (99,6. Perzentil) hat diese Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
4. August 2022
Fälligkeitsdatum
25. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite8.8.15; 9.0.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')

CVE-2022-27924 nutzt Command Injection in der Zimbra Collaboration Suite aus, bei der benutzerdefinierte Eingaben ohne ordnungsgemäße Bereinigung in Memcache-Protokollbefehle eingebaut werden. Die Schwachstelle ermöglicht einem Angreifer das Einschleusen zusätzlicher Memcache-Befehle, die die Caching-Schicht manipulieren und gecachte Authentifizierungseinträge sowie andere sensible Daten überschreiben.

Mehr erfahren: CWE-77 — Improper Neutralization of Special Elements used in a Command ('Command Injection')

Auswirkungsanalyse

CVE-2022-27924 stellt ein kritisches Risiko für Zimbra-Collaboration-Suite-Installationen dar, da die Memcache-Command-Injection zum Diebstahl von Benutzeranmeldedaten im Klartext ausgenutzt werden kann. Durch Vergiftung gecachter Authentifizierungseinträge kann ein Angreifer Authentifizierungsflüsse umleiten, um Anmeldedaten abzufangen, wenn Benutzer sich am E-Mail-System anmelden. Der Angriff ist remote ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar, was ihn besonders gefährlich für internetexponierte Zimbra-Instanzen macht. Die Vertraulichkeit ist schwerwiegend betroffen, da Benutzeranmeldedaten gestohlen werden können; die Integrität ist durch Cache-Vergiftung kompromittiert; und die Verfügbarkeit kann durch Cache-Manipulation beeinträchtigt werden. Die bestätigte Verwendung in Ransomware-Kampagnen und der EPSS-Score von 90,4 % bestätigen die weitverbreitete Ausnutzung.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-27924 bestätigt, indem die Schwachstelle am 4. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 25. August 2022. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was sie zu einer kritischen Bedrohung macht. Der EPSS-Score von 90,4 % (99,6. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Die Schwachstelle ist Teil einer Reihe von Zimbra-Schwachstellen (neben CVE-2022-27925 und CVE-2022-37042), die von mehreren Bedrohungsgruppen extensiv angegriffen werden.

Behebung

  1. Zimbra-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches, die in den Zimbra-Release-Notes für Version 9.0.0 P24.1 referenziert werden und die Memcache-Command-Injection-Schwachstelle beheben.
  2. Auf Anmeldedaten-Kompromittierung prüfen: Nehmen Sie an, dass Benutzeranmeldedaten kompromittiert wurden, wenn die Zimbra-Instanz während des ungepatchten Zeitraums dem Internet ausgesetzt war. Erzwingen Sie Passwort-Resets für alle Benutzer und überprüfen Sie Authentifizierungsprotokolle.
  3. Netzwerkzugriff auf Memcache einschränken: Stellen Sie sicher, dass der Memcache-Dienst nicht direkt aus nicht vertrauenswürdigen Netzwerken erreichbar ist. Der Memcache-Port sollte nur Verbindungen vom Zimbra-Anwendungsserver selbst akzeptieren.
  4. Netzwerk-Zugriffskontrollen für Zimbra implementieren: Platzieren Sie die Zimbra-Instanz hinter einer Web Application Firewall, die Memcache-Injection-Muster in HTTP-Anfragen erkennen und blockieren kann.
  5. Anomales E-Mail-Verhalten überwachen: Setzen Sie Monitoring für ungewöhnliche E-Mail-Weiterleitungsregeln, Authentifizierungsfehler und anmeldedatenbasierte Angriffe ein, die auf eine fortlaufende Ausnutzung hindeuten könnten.

Technische Details

CVE-2022-27924 ist eine Memcache-Command-Injection-Schwachstelle in der Synacor Zimbra Collaboration Suite. Die Zimbra-Anwendung nutzt Memcache als Caching-Schicht für häufig abgerufene Daten, einschließlich Authentifizierungstoken und Routing-Informationen. Die Schwachstelle besteht, weil benutzerdefinierte Eingaben in Memcache-Protokollbefehle eingebaut werden, ohne Sonderzeichen ordnungsgemäß zu neutralisieren, die als Befehlstrennzeichen im Memcache-Protokoll fungieren. Ein Angreifer kann CRLF-Sequenzen (Carriage Return / Line Feed) einschleusen, um den beabsichtigten Memcache-Befehl zu beenden und zusätzliche Befehle zu injizieren, wie SET-Operationen, die gecachte Einträge überschreiben. Durch Vergiftung des Authentifizierungs-Cache kann der Angreifer Login-Flüsse umleiten, um Klartext-Anmeldedaten abzufangen, wenn Benutzer sich am Zimbra-Server authentifizieren.

Häufig gestellte Fragen

Wird CVE-2022-27924 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-27924 bestätigt, und die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 90,4 % (99,6. Perzentil) zeigt nahezu sichere Ausnutzung an. Diese Schwachstelle ist Teil einer Reihe aktiv ausgenutzter Zimbra-Schwachstellen.

Welche Produkte sind von CVE-2022-27924 betroffen?

CVE-2022-27924 betrifft die Synacor Zimbra Collaboration Suite (ZCS). Die Schwachstelle liegt in der Memcache-Befehlsverarbeitung. Zimbra-Versionen vor 9.0.0 P24.1 sind betroffen. Organisationen sollten die Release-Notes für spezifische Versionsdetails konsultieren.

Wie behebe ich CVE-2022-27924?

Aktualisieren Sie auf Zimbra Version 9.0.0 P24.1 oder höher. Erzwingen Sie nach dem Patching Passwort-Resets für alle Benutzer und prüfen Sie Authentifizierungsprotokolle auf Anzeichen einer Anmeldedaten-Kompromittierung. Beschränken Sie den Netzwerkzugriff auf den Memcache-Dienst.

Wie schwerwiegend ist CVE-2022-27924?

CVE-2022-27924 ist eine äußerst schwerwiegende Schwachstelle mit einem EPSS-Score von 90,4 % (99,6. Perzentil) und bestätigter Verwendung in Ransomware-Kampagnen. Die nicht authentifizierte Memcache-Command-Injection ermöglicht Anmeldedatendiebstahl durch Cache-Vergiftung und gefährdet potenziell alle Benutzerkonten auf dem betroffenen Zimbra-Server.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score85.40%
EPSS-Perzentil99.7%

Daten

Veröffentlicht21. April 2022
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.