• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Vulnerabilidad XSS day-zero mediante explotación activa (afecta todos Zimbra 8.x hacía abajo)

4 February, 2022 - Escrito en: zimbra

Saludos amigos, una nueva semana casi termina, y como no podía ser de otra manera, una nueva vulnerabilidad de día cero. En este caso es una vulnerabilidad en Zimbra, y más concretamente afecta a versiones de Zimbra 8.x, con todo el abanico que ésto abarca, Zimbra 8.8.x, Zimbra 8.7.x, e inferiores que realmente no tendríamos que estar ejecutando.

ACTUALIZACIÓN: Zimbra ha lanzado un hotfix para este problema, solamente para clientes de pago por ahora, parece que en 8.8.15 P30 para todos. Más información.

Los chicos de Volexity han realizado un trabajo maravilloso, que podéis comprobar en su web:

  • https://www.volexity.com/blog/2022/02/03/operation-emailthief-active-exploitation-of-zero-day-xss-vulnerability-in-zimbra/

Es un ataque muy sofisticado, que básicamente se basa en enviar correos con phising, y cuando el usuario hace click, el atacante tiene acceso al email del usuaio y puede descargar elementos.

Imagen cortesía de Volexity
Imagen cortesía de Volexity

Según los datos de BinaryEdge, aproximadamente 33.000 servidores utilizan el servidor de correo electrónico Zimbra, aunque es probable que la cifra real sea mayor. Según Zimbra, hay 200.000 empresas y más de mil instituciones gubernamentales y financieras que utilizan el software.

El ataque está dirigido a grandes organizaciones, Gobiernos, y similares. Pero igualmente, el ataque es tan sencillo, que no creo que tardemos mucho en ver muchos más negocios afectados.

Párate a pensar lo sencillo del ataque, mediante un email de phising, el usuario hace click, y automáticamente con un script el atacante comienza a descargarse todo el contenido del usuario, correos, adjuntos, todo.

Ejemplos de correos electrónicos maliciosos

En la segunda fase del ataque, Volexity observó múltiples campañas de spear-phishing realizadas los días 16, 23, 24 y 27 de diciembre de 2021. En estas campañas, el atacante incluyó enlaces a la infraestructura controlada por el atacante. En algunos casos, parece que se hizo un mayor esfuerzo para elaborar un señuelo que fuera más atractivo para el individuo objetivo. En la primera oleada de ataques se utilizaron dos temas diferentes. El primer tema fueron las solicitudes de entrevistas que pretendían ser de varias organizaciones de noticias, como la Agence France-Presse (AFP) y la BBC. El segundo tema eran invitaciones a una subasta benéfica organizada por Sotheby’s. En una ocasión, el atacante utilizó la misma dirección de correo electrónico “Jacqueline Martin”, en la que Jacqueline era utilizada para representar tanto a la BBC como a Sotheby’s. A continuación se muestran ejemplos de estos mensajes.

Sin embargo, no todo el contenido era personalizado o hecho de otra manera para destacarse ante los objetivos. Las oleadas de spear-phishing que siguieron fueron en su mayoría genéricas y con temática navideña, sobre todo simulando ser de varias aerolíneas o de Amazon.

El atacante envió numerosos correos electrónicos con felicitaciones de Navidad y Año Nuevo que pretendían ser de Air France, British Airways, Iberia Airways, Lufthansa, Southwest Airlines y United Airlines. El atacante envió felicitaciones navideñas similares simulando ser de Amazon, pero también envió mensajes genéricos invitando al usuario a probar Amazon Prime u obtener descuentos en sus compras. A continuación se muestran ejemplos de estos mensajes de phishing.

Conclusión y recomendaciones

Aunque esta vulnerabilidad XSS de Zimbra puede no ser tan amplia y dañina como la vulnerabilidad de Microsoft Exchange que Volexity descubrió y divulgó el año pasado, todavía puede tener consecuencias catastróficas para las organizaciones que caen en el punto de mira de un atacante con el exploit. En el momento de escribir este artículo, no hay ningún parche oficial ni solución para esta vulnerabilidad. Volexity ha notificado a Zimbra sobre el exploit y espera que un parche esté disponible pronto. A continuación se ofrece una línea de tiempo de los acontecimientos relacionados con esta vulnerabilidad. Es realmente preocupante que desde Diciembre que Zimbra recibió información, es Febrero cuando escribo el blog, no haya ninguna notificación oficial:

Los exploits contra servidores de correo han sido numerosos en los últimos años. Siguen siendo una vía productiva para los atacantes que desean robar datos de las organizaciones que ejecutan servicios de correo en sus instalaciones. Los datos de vulnerabilidad publicados por el NIST revelan que Zimbra acumuló 23 vulnerabilidades severas y críticas desde 2019. Cuando a los productos de software se les asignan muchas vulnerabilidades graves, los actores de las amenazas suelen tomar nota e invertir en el desarrollo de capacidades para explotarlas. Esto es especialmente cierto si el producto contiene información valiosa sobre organizaciones relevantes, como el correo electrónico.

Volexity recomienda lo siguiente:

Todas las url aquí mencionados deberían ser bloqueados a nivel de la pasarela de correo y de la red.

  • https://github.com/volexity/threat-intel/blob/main/2022/2022-02-03%20Operation%20EmailThief/indicators/iocs.csv

Los usuarios de Zimbra deberían analizar los datos históricos de remisiones en busca de accesos y remisiones sospechosas. La ubicación por defecto de estos registros se encuentra en /opt/zimbra/log/access*.log.

Los usuarios de Zimbra deberían considerar la actualización a la versión 9.0.0, o moverse a Zextras Carbonio, ya que actualmente no existe una versión segura de la 8.8.15.

Si creemos que nuestra organización puede haber sido violada por esta vulnerabilidad o una actividad similar, y necesitamos ayuda para llevar a cabo una investigación de respuesta a incidentes, por favor, poneros en contacto con Volexity para obtener más ayuda.

Filed Under: zimbra Tagged With: zimbra attack, zimbra phising, zimbra zero-day

Reader Interactions

Comments

  1. Pekoland says

    10 February, 2022 at 10:09

    Hola!

    Actualizando ubuntu 20.04 se soluciona esta vulerabilidad? Saludos!

    Reply
    • Jorge de la Cruz says

      10 February, 2022 at 13:56

      Saludos,
      No, tienes que subir al ultimo parche de Zimbra 8.8.x, o subir a Zimbra 9.

      Un saludo

      Reply
  2. Pekoland says

    10 February, 2022 at 22:11

    Bueno, de todos modos sirve actualizar el servidor tmb. Pregunta: Como se bloquean las url que recomienda volexity ? Me podrias dar una ayudita con eso ? Gracias Jorge, me encanta tu blog.

    Reply
  3. MilE says

    15 March, 2022 at 19:49

    Hola Jorge, quisiera saber si existe forma de subir parche en centos, tengo zimbra 8.8.15 en Centos 6.10 gracias por tus aportes, saludos.

    Reply
    • Jorge de la Cruz says

      16 March, 2022 at 10:04

      Saludos Mile, para subir de parche, sigue los pasos oficiales:
      https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P30

      Saludos

      Reply
  4. MilE says

    12 May, 2022 at 21:31

    Hola Jorge, mil gracias por la información, seguí el enlace que dejaste con los pasos oficiales y estaba en zimbra 8.8.15 patch 1 y ejecutando los pasos me actualizó hasta 8.8.15 patch 28: Release 8.8.15_GA_3869.RHEL6_64_20190917004220 RHEL6_64 FOSS edition, Patch 8.8.15_P28. vuelvo a ejecutar el comando yum update pero no me aparece más actualizaciones y quisiera saber como puedo actualizar al último parche de 8.8.15 para solucionar el tema de la vulnerabilidad de día cero, mi zimbra esta en Centos 6.10, gracias por tus aportes, saludos.

    Reply
    • Jorge de la Cruz says

      16 May, 2022 at 10:39

      Hola, tendrías que tener el ultimo, que es ahora 31.1, sigue estos pasos a ver – https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P31.1

      La versión de Centos es algo vieja también.

      Reply
  5. MilE says

    19 May, 2022 at 22:25

    Hola Jorge, gracias por tu respuesta, revisando en foros leo que: La compatibilidad con la recuperación de sistemas operativos pasados ​​al final de su vida está limitado al parche 28, entonces no es posible actualizar a 31.1 debido a que tengo centos 6.10, sabes si es posible actualizar de centos 6 a 7?

    Reply
    • Jorge de la Cruz says

      22 May, 2022 at 10:37

      Saludos MilE, mi recomendacion es instalar en otra VM, o Server Centos 7, o el sistema operativo que quieras mas actualizado, y migrar usando Zextras.

      Reply
      • MilE says

        7 October, 2022 at 18:56

        Hola Jorge, gracias por la información, ahora me encuentro en este dilema si instalar Centos 7 o Ubuntu 20.04, tú cuál me recomiendas? gracias por tus aportes, saludos.

        Reply
        • Jorge de la Cruz says

          17 October, 2022 at 15:35

          Saludos,
          Ubuntu, mejor. Creo que ya habia soporte para 22.04 no? Miralo antes en el blog de Zimbra, o en su web.

          Reply
          • MilE says

            20 October, 2022 at 19:41

            Hola Jorge, nuevamente muchas gracias por tus aportes, te cuento que ya instale un nuevo servidor con Ubuntu con zimbra 8.8.15, me faltaría el proceso de migrar la información (cuentas, dominio, correos) he leído que recomiendas zextras, te quería preguntar si tienes algún post o una guía donde se muestre el paso a paso de la migración con zextras,gracias, saludos

  6. Javier Fernández Aller says

    25 October, 2022 at 15:06

    Hola Jorge.
    Soy investigador en ciberseguridad en la Universidad de León (España).
    Dentro de mi trabajo está el análisis de algunas vulnerabilidades críticas y el estudio del nivel de exposición nacional de las mismas.
    Estaba investigando la vulnerabilidad CVE-2022-41352 que afecta a Zimbra (ZCS) versiones 8.8.15 patch 33 y anteriores, y 9.0.0 patch 26 y anteriores.
    Quería saber como poder identificar el parche que tienen los servidores de zimbra, a raíz de la versión y/o número de build. ¿Es esto posible?
    He levantado un servidor 8.8.15_GA_3869 patch 34, pero no encuentro la relación con esa información “GA…” y el patch instalado.
    Otros ejemplos:
    8.8.15_GA_4372
    8.8.15_GA_3968
    8.8.15_GA_4272
    ¿Hay alguna forma de saber el patch por el número que cambia?
    ¿He observado que el número de build siempre se corresponde con el número GA. Ejemplo:
    8.8.15_GA_4372 –> 20220726082327
    Si fueras tan amable de responderme estas dudas me harías un gran favor.
    Puedes contestarme por aquí o a mi correo electrónico [email protected]
    Un saludo, y enhorabuena por tu trabajo.

    Reply
    • Jorge de la Cruz says

      26 October, 2022 at 8:21

      Saludos,
      No estoy muy seguro de como ver tanto nivel, a veces solo algunos nuevos ficheros han sufrido modificacion, supongo que deberias de ver los paquetes actualizados al nivel del parche que actualizas. Escribe a [email protected] a ver si te pueden ayudar algo mas.

      Saludos

      Reply
  7. MilE says

    7 April, 2023 at 18:36

    Hola Jorge, seguí tu recomendación e instale un nuevo servidor con ubuntu y zimbra 8.8.15 patch 39 pero me falta migrar toda la informacion de mi servidor anterior, me ayudarías con un consejo o tip de como realizar la migración estoy revisando zextras pero no encuentro la herramienta de migración o como realizar el proceso, espero me puedas ayudar gracias.

    Reply
    • Jorge de la Cruz says

      9 April, 2023 at 12:04

      Saludos Mile,
      Zextras es lo mejor https://community.zextras.com/zimbra-migration-with-zextras-backup/

      Saludos

      Reply
      • MilE says

        3 May, 2023 at 13:58

        Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:

        zxsuite backup doExternalRestore /path/for/the/data/ provisioning_only TRUE

        Importing data from another infrastructure is not allowed while running in Trial Mode. Please, contact Zextras at [email protected]

        Reply
  8. MilE says

    3 May, 2023 at 14:04

    Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:

    Reply
  9. MilE says

    3 May, 2023 at 14:05

    Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:

    zxsuite backup doExternalRestore /path/for/the/data/ provisioning_only TRUE

    Importing data from another infrastructure is not allowed while running in Trial Mode. Please, contact Zextras at [email protected]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

February 2022
M T W T F S S
 123456
78910111213
14151617181920
21222324252627
28  
« Jan   Mar »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz