CVE-2022-37042

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Synacor Zimbra Collaboration Suite (ZCS) Authentication Bypass Vulnerability

Beschreibung

CVE-2022-37042 ist eine Authentifizierungsumgehungs-Schwachstelle in der Synacor Zimbra Collaboration Suite (ZCS), die in der MailboxImportServlet-Komponente existiert. Dieser Fehler ermöglicht es einem nicht authentifizierten Angreifer, Authentifizierungskontrollen zu umgehen und auf eingeschränkte Funktionalität zuzugreifen. In Kombination mit CVE-2022-27925, einer Schwachstelle für beliebigen Datei-Upload, ermöglicht sie vollständig nicht authentifizierte Remote-Codeausführung auf Zimbra-Mailservern. CISA hat CVE-2022-37042 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die Verwendung in Ransomware-Kampagnen. Mit einem EPSS-Score von 94,3 % (99,9. Perzentil) gehört diese Schwachstelle zu den am aktivsten angegriffenen weltweit.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
11. August 2022
Fälligkeitsdatum
1. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite8.8.15; 9.0.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Improper Authentication

CVE-2022-37042 nutzt eine unsachgemäße Authentifizierung im MailboxImportServlet der Zimbra Collaboration Suite aus, bei der das Servlet nicht ordnungsgemäß überprüft, ob der anfragende Benutzer authentifiziert wurde, bevor Zugang zur Import-Funktionalität gewährt wird. Diese Authentifizierungsumgehung ermöglicht nicht authentifizierten Angreifern den Zugriff auf Endpunkte, die gültige Anmeldedaten erfordern sollten, und bildet den kritischen ersten Schritt in einer Exploit-Kette, die zu Remote-Codeausführung führt.

Mehr erfahren: CWE-287 — Improper Authentication

Auswirkungsanalyse

CVE-2022-37042 ist eine kritische Authentifizierungsumgehung, die Schwachstellen in Zimbra, die nur mit Authentifizierung ausnutzbar sind, in nicht authentifizierte Angriffsvektoren transformiert. Die Schwachstelle erfordert keine Authentifizierung und kann remote über das Netzwerk ohne jegliche Benutzerinteraktion ausgenutzt werden, was sie durch automatisierte Scanning-Tools trivial ausnutzbar macht. In Kombination mit CVE-2022-27925 ermöglicht die Authentifizierungsumgehung vollständige Remote-Codeausführung auf dem Zimbra-Mailserver ohne Anmeldedaten. Die Vertraulichkeit aller E-Mail-Daten ist unmittelbar gefährdet, die Integrität des Mailsystems kann vollständig kompromittiert werden, und die Verfügbarkeit kann durch Ransomware-Einsatz oder Dienstzerstörung beeinträchtigt werden. Die bestätigte Verwendung in Ransomware-Kampagnen und der EPSS-Score von 94,3 % bestätigen die aktive Massenausnutzung gegen internetexponierte Zimbra-Installationen.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-37042 bestätigt, indem die Schwachstelle am 11. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 1. September 2022. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was eine der höchsten Bedrohungsstufen darstellt. Der EPSS-Score von 94,3 % (99,9. Perzentil) platziert sie unter den am aktivsten ausgenutzten Schwachstellen weltweit. In Kombination mit CVE-2022-27925 schafft die Authentifizierungsumgehung eine vollständig nicht authentifizierte Remote-Code-Execution-Kette, die sowohl von Ransomware-Gruppen als auch von APT-Akteuren für die Kompromittierung von Zimbra-Mail-Infrastruktur im großen Maßstab eingesetzt wird.

Behebung

  1. Zimbra-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches, die CVE-2022-37042 und die zugehörige Authentifizierungsumgehung im MailboxImportServlet beheben.
  2. Gleichzeitig CVE-2022-27925 patchen: Diese Schwachstellen werden als Kette ausgenutzt; stellen Sie sicher, dass sowohl die Authentifizierungsumgehung (CVE-2022-37042) als auch die Datei-Upload-Schwachstelle (CVE-2022-27925) im gleichen Wartungsfenster behoben werden.
  3. Forensische Analyse auf frühere Kompromittierung durchführen: Angesichts der hohen Ausnutzungsrate sollten Sie eine Kompromittierung annehmen, wenn die Zimbra-Instanz internetexponiert und ungepatcht war. Suchen Sie nach Web-Shells, nicht autorisierten Admin-Konten, Mail-Weiterleitungsregeln und Indikatoren für Datenexfiltration.
  4. Netzwerk-Zugriffsbeschränkungen implementieren: Platzieren Sie den Zimbra-MailboxImportServlet-Endpunkt hinter einem VPN oder beschränken Sie den Zugriff auf bekannte administrative IP-Adressen.
  5. Web-Application-Firewall-Regeln einsetzen: Konfigurieren Sie WAF-Regeln zur Erkennung und Blockierung von Ausnutzungsversuchen, die auf den MailboxImportServlet-Endpunkt abzielen, einschließlich verdächtiger Import-Anfragen von nicht authentifizierten Sitzungen.

Technische Details

CVE-2022-37042 ist eine Authentifizierungsumgehungs-Schwachstelle im MailboxImportServlet der Synacor Zimbra Collaboration Suite. Das MailboxImportServlet ist für authentifizierte Administratoren zum Import von Mailbox-Daten vorgesehen. Jedoch erlaubt ein Fehler in der Authentifizierungslogik nicht authentifizierten Anfragen den Zugang zur Funktionalität des Servlets, ohne gültige Anmeldedaten vorzulegen. Diese Authentifizierungsumgehung bildet die kritische erste Stufe einer Exploit-Kette: Sobald ein Angreifer ohne Anmeldedaten auf die Import-Funktionalität zugreifen kann, kann er den beliebigen Datei-Upload von CVE-2022-27925 nutzen, um Web-Shells oder andere bösartige Payloads auf dem Zimbra-Server zu platzieren. Die kombinierte Angriffskette wurde für Massenausnutzung weit verbreitet eingesetzt, da sie keinerlei Kenntnis von Benutzer-Anmeldedaten erfordert und vollständig automatisiert werden kann — eine einzelne HTTP-Anfragekette kann einen Zimbra-Server vom nicht authentifizierten Zugang bis zur Remote-Codeausführung kompromittieren.

Häufig gestellte Fragen

Wird CVE-2022-37042 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-37042 bestätigt und die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt. In Kombination mit CVE-2022-27925 bietet sie vollständig nicht authentifizierte Remote-Codeausführung, und der EPSS-Score von 94,3 % bestätigt nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2022-37042 betroffen?

CVE-2022-37042 betrifft die Synacor Zimbra Collaboration Suite (ZCS) über die MailboxImportServlet-Komponente. Organisationen, die Zimbra einsetzen, sollten den Zimbra-Sicherheitshinweis für spezifische betroffene Versionen konsultieren und Patches sofort einspielen.

Wie behebe ich CVE-2022-37042?

Spielen Sie die Zimbra-Sicherheitsupdates ein, die sowohl CVE-2022-37042 als auch CVE-2022-27925 beheben. Führen Sie nach dem Patching eine gründliche Kompromittierungsbewertung durch, einschließlich der Suche nach Web-Shells, nicht autorisierten Konten und verdächtigen Mail-Weiterleitungsregeln.

Wie schwerwiegend ist CVE-2022-37042?

CVE-2022-37042 ist eine äußerst schwerwiegende Authentifizierungsumgehungs-Schwachstelle mit einem EPSS-Score von 94,3 % (99,9. Perzentil) und bestätigter Verwendung in Ransomware-Kampagnen. Als ermöglichende Komponente für nicht authentifizierte Remote-Codeausführung in Kombination mit CVE-2022-27925 stellt sie eines der höchsten Risiken für Organisationen mit Zimbra-E-Mail-Infrastruktur dar.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score91.89%
EPSS-Perzentil99.8%

Daten

Veröffentlicht12. August 2022
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.