← voltar
CVE-2022-37042criticalsob ataqueransomwareCWE-22

CVE-2022-37042

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 89%
da publicação à arma7 dias
Publicada no NVD11 de ago.
1ª PoC+7d
metasploit10 de mai.
CISA KEV11 de ago.
probabilidade de exploração
89%top 1% das CVEs
exploração observada
simCISA + VulnCheck
7 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-01

Apply updates per vendor instructions.

Resumo

Falha de bypass de autenticação no MailboxImportServlet (mboximport) do Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, que permite a um atacante sem qualquer credencial enviar um arquivo ZIP malicioso e gravá-lo em qualquer caminho do sistema de arquivos via directory traversal, resultando em execução remota de código. É a correção incompleta da CVE-2022-27925: quem aplicou apenas aquele patch continua exposto, porque o atacante simplesmente omite o token de autenticação em vez de falsificá-lo.

Detalhamento técnico

O MailboxImportServlet expõe a funcionalidade mboximport, usada para importar backups/mailboxes em formato ZIP/TGZ para uma conta. Ao processar o arquivo, o servlet extrai cada entrada do ZIP e grava no disco usando o nome de arquivo contido no próprio ZIP, sem sanitizar sequências '../' — trata-se de uma path traversal clássica (CWE-23, Relative Path Traversal). Como o servlet escreve com os privilégios do processo Zimbra (usuário zimbra), um nome de entrada malicioso pode apontar para dentro dos diretórios web (webapps) do servidor de aplicação, permitindo depositar um arquivo JSP.

Como é explorada

O vetor é uma requisição HTTP direta ao endpoint mboximport/MailboxImportServlet contendo um ZIP com um nome de entrada manipulado para escapar do diretório de destino esperado. O ponto crítico da CVE-2022-37042 é que a validação de autenticação adicionada para corrigir a CVE-2022-27925 checava a presença/validade de um cookie/token de autenticação, mas o caminho de código não tratava corretamente a ausência total desse token — bastava não enviar cookie de autenticação (requisição totalmente não autenticada) para pular a checagem e chegar direto na rotina de extração vulnerável. Não há pré-requisito de conta válida, configuração não padrão ou interação do usuário: é acessível pela rede a qualquer instância exposta, o que explica o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N). A exploração final normalmente deposita uma webshell JSP dentro do diretório público do servidor de aplicação Zimbra; ao acessar esse arquivo via navegador, o atacante obtém execução de comando com os privilégios do serviço Zimbra. A CISA confirma exploração ativa no KEV (chained com CVE-2022-27925) e associa a campanhas contra organizações governamentais logo após a divulgação da falha original; a vulnerabilidade tem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

Versões

Afetadas
Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, em qualquer patch anterior à correção desta CVE — inclui instalações que já corrigiram a CVE-2022-27925 mas não a correção posterior específica desta falha.
Corrigidas em
Correção distribuída pela Zimbra via advisory/hotfix publicado em blog.zimbra.com (agosto de 2022), como fix de continuidade sobre a correção da CVE-2022-27925. Não foi possível confirmar aqui, a partir do conteúdo efetivamente revisado, o número exato de patch/build para 8.8.15 e 9.0 — consultar diretamente o advisory oficial e o Zimbra Security Advisories antes de considerar o ambiente corrigido. Versões não suportadas (anteriores a 8.8.15) não possuem patch e exigem upgrade completo.

Como se proteger

A remediação oficial é aplicar o patch do fornecedor que corrige especificamente esta falha (fix de continuidade da CVE-2022-27925), publicado no blog de segurança da Zimbra em agosto de 2022. Instalações que aplicaram somente a correção original da CVE-2022-27925 permanecem vulneráveis — verificar a versão exata do patch instalado, não apenas se 'já foi corrigida a CVE-2022-27925'. Ramos não suportados (versões anteriores a 8.8.15) não recebem patch para esta falha; a única mitigação real nesses casos é migrar para uma versão suportada.

Como detectar

Procurar em logs de acesso HTTP requisições POST ao endpoint de mboximport/MailboxImportServlet (padrão de URL de importação de mailbox, parâmetros de formato como zip/tgz) sem cookie de autenticação (ZM_AUTH_TOKEN) — é justamente a ausência do token, e não um token forjado, o indicador-chave desta variante. Verificar também a criação inesperada de arquivos .jsp em diretórios de webapps do Zimbra (fora do padrão de deployment) com timestamps fora de janelas de manutenção, e erros/exceções relacionados a extração de ZIP no mailbox.log. Como a exploração não deixa rastro de autenticação bem-sucedida ou falha (não há tentativa de login), assinaturas baseadas em falhas de auth não detectam o ataque — o sinal mais confiável é a presença de arquivos novos e inesperados na árvore web após uma requisição ao endpoint de import.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Zimbra Collaboration Suite (ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. By bypassing authentication (i.e., not having an authtoken), an attacker can upload arbitrary files to the system, leading to directory traversal and remote code execution. NOTE: this issue exists because of an incomplete fix for CVE-2022-27925.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.