У популярній поштовій системі спільної роботи Zimbra виявлено критичну вразливість безпеки, яка безпосередньо загрожує користувачам класичного вебклієнта (Classic Web Client). Цей недолік дозволяє зловмисникам виконувати довільний шкідливий код у сесії користувача, який просто відкрив спеціально підготовлений електронний лист. Уразливості наразі ще не присвоєно ідентифікатор CVE, проте розробники вже класифікують її як критичну загрозу та закликають адміністраторів поштових серверів терміново встановити оновлення.

Технічно проблема класифікується як збережена міжсайтова скриптовість (Stored Cross-Site Scripting, або Stored XSS). На відміну від звичайного XSS, де шкідливе навантаження передається через одноразове посилання, збережений варіант інтегрується безпосередньо в базу даних сервера або вміст поштової скриньки. Оскільки поштовий клієнт Zimbra обробляє HTML-листи для їх відображення користувачу, недостатнє очищення вхідних даних (input sanitization) у коді вебклієнта дозволяє зловмиснику впровадити шкідливі JavaScript-сценарії в тіло листа.

Як працює атака та технічний сценарій

Для успішної експлуатації вразливості атакуючому не потрібні привілеї в системі або попередній доступ до корпоративної мережі. Сценарій атаки виглядає наступним чином:

  • Зловмисник створює електронний лист, який містить спеціально сформований HTML-код із прихованими скриптами.
  • Цей лист надсилається на адресу жертви, яка користується Zimbra Classic Web Client.
  • Сервер Zimbra приймає лист та зберігає його у поштовій скриньці користувача.
  • Як тільки жертва відкриває цей лист у браузері через класичний веб-інтерфейс, шкідливий скрипт автоматично виконується в контексті активної веб-сесії користувача.

Оскільки скрипт працює в межах активної сесії авторизованого користувача, він отримує повний доступ до його поштової скриньки та функцій інтерфейсу. Шкідливий код може непомітно для власника пересилати чутливі листи на сторонні сервери, створювати правила автоматичного перенаправлення нової пошти, викрадати сесійні файли cookie або токени доступу (CSRF-токени), а також виконувати будь-які дії від імені користувача, включаючи надсилання спаму чи фішингових листів колегам всередині організації. Більше того, якщо жертвою стає адміністратор системи, атака може призвести до повної компромерації всього поштового сервера та зміни конфігурації безпеки Zimbra.

Контекст небезпеки для корпоративного сектору

Поштові сервери Zimbra є традиційною та дуже привабливою ціллю для різноманітних хакерських угруповань, включаючи державні APT-групи (Advanced Persistent Threats). Це пов'язано з тим, що Zimbra масово використовується в державних установах, фінансових інститутах, військових структурах та великих приватних підприємствах по всьому світу як альтернатива Microsoft Exchange. Будь-яка XSS-вразливість у поштовому клієнті такого масштабу швидко береться на озброєння зловмисниками для проведення шпигунських кампаній та первинного проникнення в закриті корпоративні мережі.

Що це означає на практиці

Для захисту вашої поштової інфраструктури на базі Zimbra та запобігання несанкціонованому доступу до листування, пентест-команда рекомендує негайно виконати такі дії:

  • Невідкладне встановлення патчів: Перевірте поточну версію вашого сервера Zimbra Collaboration Suite (ZCS). Розробники вже випустили офіційні виправлення безпеки для підтримуваних гілок продукту. Терміново встановіть останні доступні накопичувальні оновлення (patches) для вашої версії Zimbra.
  • Тимчасове переведення користувачів на Modern Web Client: Якщо у вас немає можливості оперативно провести технічні роботи з оновлення сервера, рекомендується примусово перевести всіх користувачів з класичного інтерфейсу (Classic Web Client) на сучасний інтерфейс (Modern Web Client / Touch Client), який використовує інші механізми рендерингу та не підпадає під дію цієї конкретної вразливості.
  • Аудит правил пересилання пошти та сесій: Проведіть перевірку налаштувань поштових скриньок користувачів (особливо критичних співробітників та топ-менеджменту) на предмет появи невідомих правил автоматичного пересилання листів (forwarding rules) на зовнішні адреси. Також завершіть усі активні сесії користувачів після оновлення, щоб анулювати потенційно викрадені сесійні токени.
  • Додатковий захист на рівні WAF: Якщо ваш поштовий веб-інтерфейс Zimbra опублікований у мережу інтернет, налаштуйте правила на вашому Web Application Firewall (WAF) для виявлення та блокування спроб передачі типових XSS-векторів у параметрах запитів та тілі HTTP-трафіку, що спрямований до веб-клієнта.
  • Впровадження суворої політики CSP: Налаштуйте заголовки Content Security Policy (CSP) на веб-сервері, що обслуговує Zimbra. Обмеження джерел, з яких браузер може завантажувати та виконувати JavaScript-скрипти, суттєво ускладнить або зробить неможливою експлуатацію подібних XSS-вразливостей, навіть якщо шкідливий код буде впроваджений у тіло листа.