<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Zimbra認證繞過漏洞成功入侵超過1000臺服務器

    VSole2022-08-14 18:32:12

    Zimbra是一套郵箱和協同辦公平臺,包括WebMail,日歷,通信錄,Web文檔管理等功能,有140個國家的超過20萬企業使用,其中包括超過1000個政府和金融機構。

    CVE-2022-27925漏洞

    Volexity研究人員發現了一個Zimbra認證繞過漏洞(CVE-2022-27925)被用于攻擊Zimbra Collaboration Suite (ZCS)郵箱服務器。在調查一起Zimbra郵件服務器入侵事件過程中,Volexity發現ZCS遠程利用是根本原因。檢查入侵服務器的web日志發現,漏洞利用預之前寫入webshell到硬盤的漏洞是一致的。示例web日志記錄如下所示:

    檢查MailboxImport servlet源碼發現,url訪問時會調用“doPost”函數,會檢查用戶是否經過認證,如下圖所示:

    代碼的問題是對認證進行了檢查,也設置了錯誤信息,但是并沒有return描述。也就是說之后的代碼會繼續執行,與用戶的認證狀態無關。利用該函數,攻擊者只需要在URL中設置正確的參數就可以利用該漏洞。

    受影響的版本

    受影響的版本包括:

    · Zimbra 8.8.15

    · Zimbra 9.0.0

    在野漏洞利用

    Volexity 發現攻擊者濫用該漏洞的過程中結合了另一個認證繞過漏洞(CVE-2022-37042)。研究人員認為該漏洞與2021年初發現的微軟Exchange 0-day漏洞利用基本一致。最初的時候只是被情報監控相關的攻擊者利用,但之后被大規模利用。攻擊者成功利用該漏洞可以在被入侵的服務器的特定位置部署web shell以實現駐留。

    CISA在11日已經確認了這兩個安全漏洞的在野利用。通過掃描發現,目前有超過1000臺服務器存在后門或已經被入侵。涉及政府機關、軍事結構、收入數十億的跨國公司。由于掃描shell路徑的限制,預計被入侵的服務器數量更多。

    安全補丁

    Volexity稱,如果有漏洞的服務器在5月底前沒有修復CVE-2022-27925漏洞,那就可以認為ZCS實例已經被入侵了,包括郵件內容在內的所有內容都可能被竊了。

    研究人員建議對可能的入侵事件進行分析,并使用最新的補丁重構ZCS實例。

    信息安全zimbra
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國司法部透露,在SolarWinds攻擊期間,與俄羅斯有關聯的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 個美國檢察官辦公室員工的 Microsoft Office 365 電子郵件帳戶 。
    2022年數字安全大事記
    2023-01-06 11:11:30
    數字安全已經成為國家安全有機且重要的組成部分。因此,2022年的增長率會進一步下降,預計約在11%左右。黑客要求支付1500萬美元的贖金。12月,蔚來汽車發布公告稱,黑客以信息泄露為名勒索225萬美元價值等額的比特幣。經初步調查,蔚來汽車2021年8月之前的百萬條用戶基本信息和車輛銷售信息遭竊。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    一、發展動向熱訊 1、中央解密《黨委(黨組)網絡安全工作責任制實施辦法》 8月4日,《人民日報》頭版發布《中國共產黨黨內法規體系》一文。與此同時,《中國共產黨黨內法規匯編》由法律出版社公開出版發行,該書正式解密公開了《黨委(黨組)網絡安全工作責任制實施辦法》(以下簡稱“《實施辦法》”)。《實施辦法》作為《中國共產黨黨內法規體系》唯一收錄的網絡安全領域的黨內法規,它的公開發布將對厘清網絡安全責任
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类