← voltar
CVE-2022-27925highsob ataqueransomwareCWE-22

CVE-2022-27925

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.2epss 99%
da publicação à arma114 dias
Publicada no NVD20 de abr.
1ª PoC+114d
metasploit+20d
CISA KEV+113d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
23 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-01

Apply updates per vendor instructions.

Resumo

Falha de directory traversal (Zip Slip) na funcionalidade mboximport do Zimbra Collaboration Suite (ZCS), que permite a um usuário autenticado com privilégios de administrador enviar um arquivo ZIP malicioso e gravar arquivos fora do diretório de destino esperado, incluindo em locais que resultam em execução remota de código. O CVSS de 7.2 reflete a exigência de privilégio alto (PR:H), mas na prática essa exigência foi contornada em campanhas reais ao encadear a falha com outra vulnerabilidade (CVE-2022-27924, memcached poisoning) que permite capturar credenciais de administrador sem autenticação prévia — por isso a CVE está no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A função de importação de mailbox (mboximport) do ZCS recebe um arquivo ZIP enviado pelo administrador e o extrai no sistema de arquivos para restaurar contas ou dados. O processo de extração não valida corretamente os nomes dos caminhos (entries) contidos no ZIP, permitindo sequências como '../' que fazem a extração escrever fora do diretório de destino pretendido — um caso clássico de path traversal em rotina de extração de arquivo compactado (CWE-22), popularmente chamado de 'Zip Slip'.

Como é explorada

Formalmente, a exploração exige uma sessão autenticada com privilégios de administrador contra o painel administrativo do Zimbra, que então envia via mboximport um ZIP forjado com entradas de caminho manipuladas para gravar um arquivo (por exemplo, um JSP) dentro de um diretório servido pela aplicação web, obtendo execução de código no contexto do servidor. Pesquisadores documentaram exploração ativa antes da divulgação pública, em que atacantes combinaram essa falha com CVE-2022-27924 (envenenamento de cache memcached não autenticado) para primeiro capturar credenciais de administrador em trânsito e só então usar essas credenciais para o path traversal — efetivamente transformando uma cadeia de duas falhas em um comprometimento pré-autenticação de ponta a ponta. Isso explica por que a CVE está no catálogo KEV mesmo exigindo PR:H isoladamente: o risco real depende do ambiente também estar exposto à falha auxiliar de captura de credenciais, e não apenas desta CVE isolada.

Versões

Afetadas
Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0 (todas as builds anteriores ao patch de correção).
Corrigidas em
9.0.0 Patch 24 (GA em 30/03/2022) corrige a falha no ramo 9.0. O fornecedor também publicou correção para o ramo 8.8.15, porém a versão de patch exata não foi confirmada nas fontes consultadas — verificar diretamente o Zimbra Security Advisories.

Como se proteger

A correção oficial está no ramo 9.0.0 Patch 24 (lançado em 30/03/2022), que trata a sanitização de caminhos na extração do ZIP em mboximport. O advisory do fornecedor também lista correção equivalente para o ramo 8.8.15, mas o patch específico dessa versão não constava nas fontes consultadas — confirme no advisory de segurança oficial do Zimbra a build exata para 8.8.15. Onde a atualização imediata não for viável, restringir e monitorar o acesso ao console administrativo (isolamento de rede, VPN, MFA) reduz a superfície, mas não elimina o risco caso a falha seja encadeada com CVE-2022-27924 para obtenção de credenciais; por isso a mitigação de memcached/HTTP proxy dessa segunda falha deve ser tratada em conjunto. Restringir a funcionalidade de importação de mailbox a administradores estritamente necessários e revisar logs de uso de mboximport não substitui o patch, apenas reduz a janela de exposição.

Como detectar

Procurar nos logs do Zimbra (mailboxd.log e logs de auditoria administrativa) por chamadas à API/endpoint de mboximport contendo entradas de arquivo ZIP com sequências de traversal ('../') ou caminhos absolutos anômalos. Presença de arquivos JSP ou outros executáveis inesperados em diretórios de webapp do Zimbra é indício de exploração bem-sucedida. Como a exploração real documentada frequentemente foi precedida por CVE-2022-27924, correlacionar tentativas de mboximport com atividade suspeita de memcached/proxy no mesmo período aumenta a confiança na detecção; isoladamente, o tráfego de importação de mailbox administrativa legítimo pode mascarar tentativas maliciosas, então não há sinal único e confiável sem essa correlação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Zimbra Collaboration (aka ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. An authenticated user with administrator rights has the ability to upload arbitrary files to the system, leading to directory traversal.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.