CVE-2022-41352

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Synacor Zimbra Collaboration Suite (ZCS) Arbitrary File Upload Vulnerability

Beschreibung

CVE-2022-41352 ist eine kritische Schwachstelle in der Synacor Zimbra Collaboration Suite (ZCS), die es einem nicht authentifizierten Angreifer ermöglicht, über das cpio-Archivformat beliebige Dateien auf den Server hochzuladen und so unberechtigten Zugang zu allen Benutzerkonten zu erlangen. Die Schwachstelle entsteht durch eine unsachgemäße Pfadvalidierung bei der Archivextraktion durch den Amavis-Inhaltsfilter. Mit einem EPSS-Score von 93,96 % (99,88. Perzentil) ist eine aktive Ausnutzung nahezu sicher. Die CISA hat CVE-2022-41352 am 20. Oktober 2022 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
20. Oktober 2022
Fälligkeitsdatum
10. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite9.0.0; 8.8.15

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CVE-2022-41352 nutzt eine Path-Traversal-Schwachstelle im Dateiverarbeitungsmechanismus der Zimbra Collaboration Suite aus. Der cpio-Extraktionsprozess validiert Pfadnamen nicht ausreichend, wodurch Angreifer Dateien an beliebige Stellen im Dateisystem des Servers schreiben können. Dies ermöglicht das Platzieren von Webshells und die vollständige Übernahme des Mailsystems.

Mehr erfahren: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Auswirkungsanalyse

CVE-2022-41352 ist eine kritische Schwachstelle, die ohne jegliche Authentifizierung oder Benutzerinteraktion aus dem Netzwerk heraus ausnutzbar ist. Die Schwachstelle erlaubt das Hochladen beliebiger Dateien auf den Zimbra-Server, was zur Platzierung von Webshells und zum Vollzugriff auf sämtliche Benutzerpostfächer genutzt werden kann. Vertraulichkeit, Integrität und Verfügbarkeit sind gleichermaßen betroffen: Angreifer können alle E-Mail-Kommunikation lesen, Postfachinhalte manipulieren und den gesamten Mailbetrieb stören. Der EPSS-Score von 93,96 % weist auf nahezu sichere Ausnutzung hin, sodass ungepatchte Zimbra-Instanzen einem unmittelbaren Kompromittierungsrisiko ausgesetzt sind.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-41352 bestätigt und die Schwachstelle am 20. Oktober 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 10. November 2022). Der EPSS-Score von 93,96 % (99,88. Perzentil) belegt nahezu sichere Exploit-Aktivität. Öffentliche Proof-of-Concept-Exploits sind verfügbar, und die Schwachstelle wurde in gezielten Kampagnen gegen Regierungs- und Unternehmens-Zimbra-Installationen beobachtet. Der Ransomware-Status ist als unbekannt eingestuft, jedoch machen die leichte Ausnutzbarkeit und die breite Angriffsfläche diese Schwachstelle zu einem prioritären Behebungsziel.

Behebung

  1. Zimbra-Patches sofort einspielen: Aktualisieren Sie die Zimbra Collaboration Suite auf Version 9.0.0 Patch 27 bzw. 8.8.15 Patch 34 oder höher.
  2. Pax als Workaround installieren: Falls ein sofortiges Update nicht möglich ist, installieren Sie das pax-Paket auf dem Server. Amavis bevorzugt pax gegenüber cpio, und pax ist von dieser Path-Traversal-Schwachstelle nicht betroffen.
  3. Auf Kompromittierungsindikatoren prüfen: Durchsuchen Sie die Zimbra-Webapplikationsverzeichnisse (insbesondere /opt/zimbra/jetty/webapps/) nach verdächtigen Webshells und überprüfen Sie die Zugriffsprotokolle.
  4. Netzwerkzugriff einschränken: Beschränken Sie den Zugang zur Zimbra-Administrationskonsole und den Mail-Ports per Firewall auf vertrauenswürdige IP-Bereiche.
  5. E-Mail-Aktivitäten überwachen: Implementieren Sie Alarme für ungewöhnliche Postfachzugriffe, Massenweiterleitungsregeln oder unerwartete Kontodelegierungen.

Technische Details

CVE-2022-41352 zielt auf die Dateiverarbeitung in der Zimbra Collaboration Suite ab, insbesondere auf den Amavis-Inhaltsfilter, der eingehende E-Mail-Anhänge verarbeitet. Wenn Amavis eine E-Mail mit einem speziell präparierten cpio-Archiv empfängt, wird das cpio-Werkzeug zur Extraktion für die Virenprüfung verwendet. Der cpio-Extraktionsprozess bereinigt Dateipfade innerhalb des Archivs nicht ordnungsgemäß, wodurch Directory-Traversal-Sequenzen das Schreiben von Dateien an beliebige Stellen im Dateisystem ermöglichen. Ein Angreifer kann eine E-Mail mit einem manipulierten cpio-Archiv senden, das eine JSP-Webshell in das Webapplikationsverzeichnis von Zimbra platziert. Sobald die Webshell im Webroot liegt, kann der Angreifer beliebige Befehle mit den Rechten des Zimbra-Dienstkontos ausführen und so das gesamte Mailsystem ohne Authentifizierung kompromittieren.

Häufig gestellte Fragen

Wird CVE-2022-41352 aktiv ausgenutzt?

Ja, CVE-2022-41352 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle am 20. Oktober 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 10. November 2022). Der EPSS-Score von 93,96 % bestätigt die weitverbreitete Ausnutzung gegen Zimbra-E-Mail-Server.

Welche Produkte sind von CVE-2022-41352 betroffen?

Betroffen ist die Synacor Zimbra Collaboration Suite (ZCS) in Versionen vor 9.0.0 Patch 27 und 8.8.15 Patch 34. Die Schwachstelle betrifft insbesondere Installationen, bei denen cpio vom Amavis-Inhaltsfilter zur Archivextraktion verwendet wird – dies entspricht der Standardkonfiguration.

Wie behebe ich CVE-2022-41352?

Aktualisieren Sie die Zimbra Collaboration Suite auf die neueste gepatchte Version. Als sofortige Gegenmaßnahme installieren Sie das pax-Paket, das Amavis anstelle des anfälligen cpio-Werkzeugs verwendet. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2022-41352?

CVE-2022-41352 ist eine kritische Schwachstelle mit einem EPSS-Score von 93,96 % (99,88. Perzentil). Sie ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien hochzuladen und die vollständige Kontrolle über den Zimbra-Mailserver zu erlangen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score95.48%
EPSS-Perzentil99.9%

Daten

Veröffentlicht26. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.