← volver
CVE-2022-37042criticalbajo ataqueransomwareCWE-22

CVE-2022-37042

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 89%
de la publicación al arma7 días
Publicada en NVD11 ago
1ª PoC+7d
metasploit10 may
CISA KEV11 ago
probabilidad de explotación
89%top 1% de las CVE
explotación observada
CISA + VulnCheck
7 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-01

Apply updates per vendor instructions.

Resumen

Falha de bypass de autenticação no MailboxImportServlet (mboximport) do Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, que permite a um atacante sem qualquer credencial enviar um arquivo ZIP malicioso e gravá-lo em qualquer caminho do sistema de arquivos via directory traversal, resultando em execução remota de código. É a correção incompleta da CVE-2022-27925: quem aplicou apenas aquele patch continua exposto, porque o atacante simplesmente omite o token de autenticação em vez de falsificá-lo.

Detalle técnico

O MailboxImportServlet expõe a funcionalidade mboximport, usada para importar backups/mailboxes em formato ZIP/TGZ para uma conta. Ao processar o arquivo, o servlet extrai cada entrada do ZIP e grava no disco usando o nome de arquivo contido no próprio ZIP, sem sanitizar sequências '../' — trata-se de uma path traversal clássica (CWE-23, Relative Path Traversal). Como o servlet escreve com os privilégios do processo Zimbra (usuário zimbra), um nome de entrada malicioso pode apontar para dentro dos diretórios web (webapps) do servidor de aplicação, permitindo depositar um arquivo JSP.

Cómo se explota

O vetor é uma requisição HTTP direta ao endpoint mboximport/MailboxImportServlet contendo um ZIP com um nome de entrada manipulado para escapar do diretório de destino esperado. O ponto crítico da CVE-2022-37042 é que a validação de autenticação adicionada para corrigir a CVE-2022-27925 checava a presença/validade de um cookie/token de autenticação, mas o caminho de código não tratava corretamente a ausência total desse token — bastava não enviar cookie de autenticação (requisição totalmente não autenticada) para pular a checagem e chegar direto na rotina de extração vulnerável. Não há pré-requisito de conta válida, configuração não padrão ou interação do usuário: é acessível pela rede a qualquer instância exposta, o que explica o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N). A exploração final normalmente deposita uma webshell JSP dentro do diretório público do servidor de aplicação Zimbra; ao acessar esse arquivo via navegador, o atacante obtém execução de comando com os privilégios do serviço Zimbra. A CISA confirma exploração ativa no KEV (chained com CVE-2022-27925) e associa a campanhas contra organizações governamentais logo após a divulgação da falha original; a vulnerabilidade tem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

Versiones

Afectadas
Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, em qualquer patch anterior à correção desta CVE — inclui instalações que já corrigiram a CVE-2022-27925 mas não a correção posterior específica desta falha.
Corregidas en
Correção distribuída pela Zimbra via advisory/hotfix publicado em blog.zimbra.com (agosto de 2022), como fix de continuidade sobre a correção da CVE-2022-27925. Não foi possível confirmar aqui, a partir do conteúdo efetivamente revisado, o número exato de patch/build para 8.8.15 e 9.0 — consultar diretamente o advisory oficial e o Zimbra Security Advisories antes de considerar o ambiente corrigido. Versões não suportadas (anteriores a 8.8.15) não possuem patch e exigem upgrade completo.

Cómo protegerse

A remediação oficial é aplicar o patch do fornecedor que corrige especificamente esta falha (fix de continuidade da CVE-2022-27925), publicado no blog de segurança da Zimbra em agosto de 2022. Instalações que aplicaram somente a correção original da CVE-2022-27925 permanecem vulneráveis — verificar a versão exata do patch instalado, não apenas se 'já foi corrigida a CVE-2022-27925'. Ramos não suportados (versões anteriores a 8.8.15) não recebem patch para esta falha; a única mitigação real nesses casos é migrar para uma versão suportada.

Cómo detectar

Procurar em logs de acesso HTTP requisições POST ao endpoint de mboximport/MailboxImportServlet (padrão de URL de importação de mailbox, parâmetros de formato como zip/tgz) sem cookie de autenticação (ZM_AUTH_TOKEN) — é justamente a ausência do token, e não um token forjado, o indicador-chave desta variante. Verificar também a criação inesperada de arquivos .jsp em diretórios de webapps do Zimbra (fora do padrão de deployment) com timestamps fora de janelas de manutenção, e erros/exceções relacionados a extração de ZIP no mailbox.log. Como a exploração não deixa rastro de autenticação bem-sucedida ou falha (não há tentativa de login), assinaturas baseadas em falhas de auth não detectam o ataque — o sinal mais confiável é a presença de arquivos novos e inesperados na árvore web após uma requisição ao endpoint de import.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Zimbra Collaboration Suite (ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. By bypassing authentication (i.e., not having an authtoken), an attacker can upload arbitrary files to the system, leading to directory traversal and remote code execution. NOTE: this issue exists because of an incomplete fix for CVE-2022-27925.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.