Saludos amigos, una nueva semana casi termina, y como no podía ser de otra manera, una nueva vulnerabilidad de día cero. En este caso es una vulnerabilidad en Zimbra, y más concretamente afecta a versiones de Zimbra 8.x, con todo el abanico que ésto abarca, Zimbra 8.8.x, Zimbra 8.7.x, e inferiores que realmente no tendríamos que estar ejecutando.
ACTUALIZACIÓN: Zimbra ha lanzado un hotfix para este problema, solamente para clientes de pago por ahora, parece que en 8.8.15 P30 para todos. Más información.
Los chicos de Volexity han realizado un trabajo maravilloso, que podéis comprobar en su web:
Es un ataque muy sofisticado, que básicamente se basa en enviar correos con phising, y cuando el usuario hace click, el atacante tiene acceso al email del usuaio y puede descargar elementos.

Según los datos de BinaryEdge, aproximadamente 33.000 servidores utilizan el servidor de correo electrónico Zimbra, aunque es probable que la cifra real sea mayor. Según Zimbra, hay 200.000 empresas y más de mil instituciones gubernamentales y financieras que utilizan el software.
El ataque está dirigido a grandes organizaciones, Gobiernos, y similares. Pero igualmente, el ataque es tan sencillo, que no creo que tardemos mucho en ver muchos más negocios afectados.
Párate a pensar lo sencillo del ataque, mediante un email de phising, el usuario hace click, y automáticamente con un script el atacante comienza a descargarse todo el contenido del usuario, correos, adjuntos, todo.
Ejemplos de correos electrónicos maliciosos
En la segunda fase del ataque, Volexity observó múltiples campañas de spear-phishing realizadas los días 16, 23, 24 y 27 de diciembre de 2021. En estas campañas, el atacante incluyó enlaces a la infraestructura controlada por el atacante. En algunos casos, parece que se hizo un mayor esfuerzo para elaborar un señuelo que fuera más atractivo para el individuo objetivo. En la primera oleada de ataques se utilizaron dos temas diferentes. El primer tema fueron las solicitudes de entrevistas que pretendían ser de varias organizaciones de noticias, como la Agence France-Presse (AFP) y la BBC. El segundo tema eran invitaciones a una subasta benéfica organizada por Sotheby’s. En una ocasión, el atacante utilizó la misma dirección de correo electrónico “Jacqueline Martin”, en la que Jacqueline era utilizada para representar tanto a la BBC como a Sotheby’s. A continuación se muestran ejemplos de estos mensajes.


Sin embargo, no todo el contenido era personalizado o hecho de otra manera para destacarse ante los objetivos. Las oleadas de spear-phishing que siguieron fueron en su mayoría genéricas y con temática navideña, sobre todo simulando ser de varias aerolíneas o de Amazon.

El atacante envió numerosos correos electrónicos con felicitaciones de Navidad y Año Nuevo que pretendían ser de Air France, British Airways, Iberia Airways, Lufthansa, Southwest Airlines y United Airlines. El atacante envió felicitaciones navideñas similares simulando ser de Amazon, pero también envió mensajes genéricos invitando al usuario a probar Amazon Prime u obtener descuentos en sus compras. A continuación se muestran ejemplos de estos mensajes de phishing.

Conclusión y recomendaciones
Aunque esta vulnerabilidad XSS de Zimbra puede no ser tan amplia y dañina como la vulnerabilidad de Microsoft Exchange que Volexity descubrió y divulgó el año pasado, todavía puede tener consecuencias catastróficas para las organizaciones que caen en el punto de mira de un atacante con el exploit. En el momento de escribir este artículo, no hay ningún parche oficial ni solución para esta vulnerabilidad. Volexity ha notificado a Zimbra sobre el exploit y espera que un parche esté disponible pronto. A continuación se ofrece una línea de tiempo de los acontecimientos relacionados con esta vulnerabilidad. Es realmente preocupante que desde Diciembre que Zimbra recibió información, es Febrero cuando escribo el blog, no haya ninguna notificación oficial:

Los exploits contra servidores de correo han sido numerosos en los últimos años. Siguen siendo una vía productiva para los atacantes que desean robar datos de las organizaciones que ejecutan servicios de correo en sus instalaciones. Los datos de vulnerabilidad publicados por el NIST revelan que Zimbra acumuló 23 vulnerabilidades severas y críticas desde 2019. Cuando a los productos de software se les asignan muchas vulnerabilidades graves, los actores de las amenazas suelen tomar nota e invertir en el desarrollo de capacidades para explotarlas. Esto es especialmente cierto si el producto contiene información valiosa sobre organizaciones relevantes, como el correo electrónico.
Volexity recomienda lo siguiente:
Todas las url aquí mencionados deberían ser bloqueados a nivel de la pasarela de correo y de la red.
Los usuarios de Zimbra deberían analizar los datos históricos de remisiones en busca de accesos y remisiones sospechosas. La ubicación por defecto de estos registros se encuentra en /opt/zimbra/log/access*.log.
Los usuarios de Zimbra deberían considerar la actualización a la versión 9.0.0, o moverse a Zextras Carbonio, ya que actualmente no existe una versión segura de la 8.8.15.
Si creemos que nuestra organización puede haber sido violada por esta vulnerabilidad o una actividad similar, y necesitamos ayuda para llevar a cabo una investigación de respuesta a incidentes, por favor, poneros en contacto con Volexity para obtener más ayuda.

Hola!
Actualizando ubuntu 20.04 se soluciona esta vulerabilidad? Saludos!
Saludos,
No, tienes que subir al ultimo parche de Zimbra 8.8.x, o subir a Zimbra 9.
Un saludo
Bueno, de todos modos sirve actualizar el servidor tmb. Pregunta: Como se bloquean las url que recomienda volexity ? Me podrias dar una ayudita con eso ? Gracias Jorge, me encanta tu blog.
Hola Jorge, quisiera saber si existe forma de subir parche en centos, tengo zimbra 8.8.15 en Centos 6.10 gracias por tus aportes, saludos.
Saludos Mile, para subir de parche, sigue los pasos oficiales:
https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P30
Saludos
Hola Jorge, mil gracias por la información, seguí el enlace que dejaste con los pasos oficiales y estaba en zimbra 8.8.15 patch 1 y ejecutando los pasos me actualizó hasta 8.8.15 patch 28: Release 8.8.15_GA_3869.RHEL6_64_20190917004220 RHEL6_64 FOSS edition, Patch 8.8.15_P28. vuelvo a ejecutar el comando yum update pero no me aparece más actualizaciones y quisiera saber como puedo actualizar al último parche de 8.8.15 para solucionar el tema de la vulnerabilidad de día cero, mi zimbra esta en Centos 6.10, gracias por tus aportes, saludos.
Hola, tendrías que tener el ultimo, que es ahora 31.1, sigue estos pasos a ver – https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P31.1
La versión de Centos es algo vieja también.
Hola Jorge, gracias por tu respuesta, revisando en foros leo que: La compatibilidad con la recuperación de sistemas operativos pasados al final de su vida está limitado al parche 28, entonces no es posible actualizar a 31.1 debido a que tengo centos 6.10, sabes si es posible actualizar de centos 6 a 7?
Saludos MilE, mi recomendacion es instalar en otra VM, o Server Centos 7, o el sistema operativo que quieras mas actualizado, y migrar usando Zextras.
Hola Jorge, gracias por la información, ahora me encuentro en este dilema si instalar Centos 7 o Ubuntu 20.04, tú cuál me recomiendas? gracias por tus aportes, saludos.
Saludos,
Ubuntu, mejor. Creo que ya habia soporte para 22.04 no? Miralo antes en el blog de Zimbra, o en su web.
Hola Jorge, nuevamente muchas gracias por tus aportes, te cuento que ya instale un nuevo servidor con Ubuntu con zimbra 8.8.15, me faltaría el proceso de migrar la información (cuentas, dominio, correos) he leído que recomiendas zextras, te quería preguntar si tienes algún post o una guía donde se muestre el paso a paso de la migración con zextras,gracias, saludos
Hola Jorge.
Soy investigador en ciberseguridad en la Universidad de León (España).
Dentro de mi trabajo está el análisis de algunas vulnerabilidades críticas y el estudio del nivel de exposición nacional de las mismas.
Estaba investigando la vulnerabilidad CVE-2022-41352 que afecta a Zimbra (ZCS) versiones 8.8.15 patch 33 y anteriores, y 9.0.0 patch 26 y anteriores.
Quería saber como poder identificar el parche que tienen los servidores de zimbra, a raíz de la versión y/o número de build. ¿Es esto posible?
He levantado un servidor 8.8.15_GA_3869 patch 34, pero no encuentro la relación con esa información “GA…” y el patch instalado.
Otros ejemplos:
8.8.15_GA_4372
8.8.15_GA_3968
8.8.15_GA_4272
¿Hay alguna forma de saber el patch por el número que cambia?
¿He observado que el número de build siempre se corresponde con el número GA. Ejemplo:
8.8.15_GA_4372 –> 20220726082327
Si fueras tan amable de responderme estas dudas me harías un gran favor.
Puedes contestarme por aquí o a mi correo electrónico [email protected]
Un saludo, y enhorabuena por tu trabajo.
Saludos,
No estoy muy seguro de como ver tanto nivel, a veces solo algunos nuevos ficheros han sufrido modificacion, supongo que deberias de ver los paquetes actualizados al nivel del parche que actualizas. Escribe a [email protected] a ver si te pueden ayudar algo mas.
Saludos
Hola Jorge, seguí tu recomendación e instale un nuevo servidor con ubuntu y zimbra 8.8.15 patch 39 pero me falta migrar toda la informacion de mi servidor anterior, me ayudarías con un consejo o tip de como realizar la migración estoy revisando zextras pero no encuentro la herramienta de migración o como realizar el proceso, espero me puedas ayudar gracias.
Saludos Mile,
Zextras es lo mejor https://community.zextras.com/zimbra-migration-with-zextras-backup/
Saludos
Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:
zxsuite backup doExternalRestore /path/for/the/data/ provisioning_only TRUE
Importing data from another infrastructure is not allowed while running in Trial Mode. Please, contact Zextras at [email protected]
Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:
Saludos Jorge, muchas gracias por tu respuesta, estuve realizando el paso a paso de tu recomendación pero al momento de importar los datos con zextras con el siguiente comando del servidor antiguo al nuevo me aparece el siguiente mensaje:
zxsuite backup doExternalRestore /path/for/the/data/ provisioning_only TRUE
Importing data from another infrastructure is not allowed while running in Trial Mode. Please, contact Zextras at [email protected]