
Saludos amigos, hoy os traigo un Blog post sobre Zimbra Collaboration 8.6, ya que algunas personas me habéis preguntado cómo solucionar la vulnerabilidad OpenSSL Padding Oracle (CVE-2016-2107), y es que usando nuestro ya conocido test de SSL Labs, podemos ver que Zimbra Collaboration 8.6, cualquier Parche, nos devuelve lo siguiente:
[alert style=”red”]This server is vulnerable to the OpenSSL Padding Oracle vulnerability (CVE-2016-2107) and insecure. Grade set to F.[/alert]
Vulnerabilidad CVE-2016-2107
Esta vulnerabilidad data de Mayo de este año, 2016, y en un breve resumen cuando una conexión usa AES-CBC, porque por ejemplo el servidor o el cliente no soporta TLS 1.2, y el servidor soporta AES-NI, una persona con conocimientos puede hacer un MitM, y recuperar los primeros 16 bytes de cualquier comunicación entre el servidor y el cliente.
Tenéis mucha más información aquí, pero es sin duda una incidencia catalogada como media y os recomiendo seguir los siguientes pasos.
Solucionando la vulnerabilidad en Zimbra Collaboration 8.6
Gracias a Malte Stretz, un Zimbra Gold Partner llamado Silpion tenemos una solución mientras Zimbra lanza 8.6.1, os dejo aquí los pasos, que deben ser seguidos con cuidado, y realizando un backup antes, si es posible:
Tendremos que editar el fichero /opt/zimbra/.bash_profile como usuario root, y añadir lo siguiente al final de la parte sobre el usuario zimbra:
# workaround CVE-2016-2107
export OPENSSL_ia32cap="~0x200000200000000"
Editaremos ahora el sudoers para añadir la siguiente línea, en mi caso al ser Ubuntu lo tengo en /etc/sudoers, pero puede variar dependiendo de vuestro OS:
Defaults env_keep += "OPENSSL_ia32cap"
El último paso es muy sencillo, y se ejecuta como usuario zimbra:
zmlocalconfig -e postfix_import_environment='OPENSSL_ia32cap'
Ya solamente nos queda reiniciar el servidor, con un reboot y lanzar de nuevo el test de SSL. Donde ya podremos ver que estamos protegidos.
Solucionando la vulnerabilidad en Zimbra Collaboration 8.7
Zimbra Collaboration 8.7 ya viene con la versión de OpenSSL actualizada, y no es necesario parchear nada, además, si recordáis, se puede obtener un A+, la nota más alta ejecutando tan sólo un comando como os contaba en esta entrada.

Espero que os guste, y os ayude a proteger vuestros entornos.
Un saludo

Jorge, me gusta mucho tu blog y me ha ayudado. Me gustaría si me ayudaras con el siguiente dilema. Tengo actualmente Zimbra ZCS 8.6.0 (con patch 1178) en Ubuntu 12.04 64bits. Quisiera actualizarlos a ZCS 8.7 (el que sea el mas reciente) y ubuntu 16.04 64bits. Cuál sería el procedimiento mas seguro de hacer esto?
Gracias!
Saludos Filiberto,
Yo seguiría los siguientes pasos:
Backup y snapshot
Actualizar a Ubuntu 14.04 LTS
Instalar ZCS 8.6 para U14 con ./install.sh -s
Instalar ZCS 8.6 para U14 con ./install.sh
Aplicar el ultimo parche para ZCS 8.6
Backup/Snapshot
Instalar ZCS 8.7 para U14 con ./install.sh
Backup/Snapshot
Backup de la carpeta de /opt/zimbra entera a otro lugar
Actualizar el OS a U16
Instalar ZCS 8.7 para U16 con ./install.sh -s
Reemplazar la carpeta de /opt/zimbra
Instalar ZCS 8.7 para U16 con ./install.sh
Debería de funcionar de esta manera
Pero ten backups en cada paso si es posible
Gracias! Lo intentaré y te aviso como salió. Saludos desde Houston TX USA.