首页 > 动态中心 > 技术文章  >  正文

震惊!Zimbra新漏洞或导致20万家企业数据泄漏

2023-06-15 00:00:00

文章摘要:Zimbra是一套开源协同办公套件,包括WebMail、日历、通信录、Web文档管理和创作。它通过将终端用户的信息和活动连接到私有云中,为用户提供了最具创新性的消息接收体验,因此每天有超过20万家企业和1000多家政府、金融机构使用Zimbra与数百万用户交换电子邮件。SonarSource的专家近期披露了开源 Zimbra代码中的两个漏洞。这些漏洞可能使未经身份验证的攻击者破坏目标企业的Zimb

Zimbra是一套开源协同办公套件,包括WebMail、日历、通信录、Web文档管理和创作。它通过将终端用户的信息和活动连接到私有云中,为用户提供了最具创新性的消息接收体验,因此每天有超过20万家企业和1000多家政府、金融机构使用Zimbra与数百万用户交换电子邮件。

SonarSource的专家近期披露了开源 Zimbra代码中的两个漏洞。这些漏洞可能使未经身份验证的攻击者破坏目标企业的Zimbra网络邮件服务器。借此,攻击者就可以不受限制的访问所有员工通过Zimbra传输的电子邮件内容。

劫持Zimbra服务器的漏洞:

CVE-2021-35208(CVSS评分:5.4)——跨站脚本错误(XSS)

CVE-2021-35209(CVSS评分:6.1)——服务器端请求伪造漏洞(SSRF)

安全专家表示,当用户浏览查看Zimbra传入的电子邮件时,就会触发跨站点脚本(CVE-2021-35208)漏洞。

恶意电子邮件会包含一个精心设计的JavaScript有效负载,当该负载被执行时,攻击者将能够访问受害者所有的电子邮件(除了他们的WEBmail会话)。并获取受害者在Zimbra组件中其它功能的访问权限,发起进一步的攻击。

另一个服务器端请求伪造漏洞 (CVE-2021-35209) ,绕过了访问控制的允许列表,导致强大的服务器端请求伪造。研究人员指出,该漏洞可以被任何权限角色的经过身份验证的组织成员利用。

上述情况说明了一个这样的事实:基于Ajax、静态HTML和移动优化的Zimbra网页客户端,以一种使破坏者注入恶意的JavaScript代码的方式,执行清除服务器端接收邮件中的HTML内容。

SSRF漏洞威胁强大有2个原因

SSRF漏洞已经成为一个越来越危险的威胁类别,对云本地应用尤甚。之所以强大一是因为它可以在传出请求中设置任意标头,其次是可以读取响应内容。

如果Zimbra实例托管在云供应商处,可以从托管服务器的VM访问元数据API,则可能会泄漏高敏感信息。

缓解措施

安全专家指出,通过禁止HTTP请求处理程序执行重定向的方式来减轻SSRF攻击。建议验证Location响应报头的值,并在它被验证后创建新的请求。这样可以保护开放的重定向漏洞。XSS攻击也可以通过完全删除转换表单标签的代码的方式来修复。

可用的补丁

Zimbra团队修复了8.8.15系列的Patch 18和9.0系列的Patch 16的所有问题,这两个分支的早期版本都有脆弱性漏洞。

安全牛评

随着虚拟化协同办公发展的深入,国内的开源协同办公软件也逐渐成熟起来,然而Zimbra漏洞的披露彰显了软件供应链安全的脆弱性。这一事件也提醒我们,软件供应链安全的提升需要从两个维度出发,其一,对于软件供应商来说,通过软件开发安全的相关流程来增强软件安全性变得愈加重要;其二,对于软件使用者,企业要提升员工的安全意识,软件产品的稳定性和安全性不是坚不可摧的,我们在使用过程中对于一些“可疑”的使用情况要提高警惕性。另一方面,Zimbra对漏洞的处理方式也为我们在网络安全领域方面的发展提供了参考价值和借鉴意义。[来源:安全牛]

上一篇 : 如何利用云备份软件抵御勒索病毒
  • 相关推荐
  • 邮件泄密案例分析

    近日,一起令人震惊的事件在美军方内部引发了广泛关注。据报道,美军方意外将数百万封包含敏感信息的邮件发至非洲国家马里。这些邮件涉及的内容十分广泛,包括军事行动计划、人员部署、战术策略等,甚至还有部分涉及国家安全和战略决策的信息。这起事件无疑引发了人们对美军信息安全和国际间谍活动的担忧。 事件回顾: 据英国《金融时报》17...

    2024-03-25 17:45:25
  • 震惊!25%的数据泄漏是由内部员工和伙伴导致

    据21世纪经济报道记者透露,通过对2018年数据泄漏损失研究显示,大型的泄漏对企业造成了重大损失,有的高达4000万美元。在针对400多家企业调研后发现,25%的数据泄漏是内部员工和伙伴所导致。对文件资料保护一直是企业的短板往往因各种客观和认为因素的掣肘而无法守护好数据安全。这时,我们更需要一个“守门人”来建设完整的安...

    2023-08-02 00:00:00
  • Zoom新漏洞或导致LinkedIn数据泄露

    由新冠病毒引起的COVID-19流行病迫使许多人在家上课和在线工作,同时给以Zoom为代表的云视讯会议平台带来了火。然而,最近,研究人员不断披露与流行的缩放应用程序相关的一些漏洞,比如《纽约时报》最近报告了数据泄漏的隐患。订阅LinkedIn销售导航的客户可能会在不知情的情况下快速访问每个人的数据,包括位置、组织和职位...

    2023-06-15 00:00:00
  • 震惊!日航空公司川崎重工发生严重数据泄漏事件

    日本航空航天公司川崎重工周一警告称,发生了一起可能导致客户数据泄露的安全事件。该公司数据泄露通告表示, 川崎重工最早是在2020年6月11日发现从泰国海外办事处未经授权访问日本服务器。在结束访问后,该公司在随后的6月份发现了其他几起未经授权的访问事件。川崎表示,这些非法访问来自印尼,菲律宾和美国的其他海外网站。由于川崎...

    2023-06-15 00:00:00
  • 震惊!新西兰央行数据被窃 重要数据遭泄露

    据外媒报道,近日,新西兰央行表示,该行的一个数据系统已被一名身份不明的黑客入侵,攻击者非法访问存储在第三方托管提供商的数据,导致数据泄露。该黑客有可能已经获取商业和个人敏感数据信息。这家总部位于惠灵顿的银行在一份声明中说,新西兰储备银行用于共享和存储敏感信息的第三方文件共享服务已被非法访问。该行发布的通知指出,“该行用...

    2023-06-15 00:00:00
  • 震惊!Facebook被爆数据泄露,大量用户数据被贩卖

    根据外国媒体报道,黑客已经把手伸向Facebook用户电话号码的数据库上,目前正在使用Telegram机器人出售该数据。发现该漏洞的安全研究员阿隆·加尔(Alon Gal)说:“运行该机器人的人声称拥有5.33亿用户的信息,这些信息来自于2019年修复的Facebook漏洞。”该机器人允许某人做两件事:如果他们拥有某人...

    2023-06-15 00:00:00
  • 震惊!Android 12开发者版源代码泄密

    今日消息,据外媒报道,根据在Android 12的首个开发者预览版中发现的隐藏代码,Pixel 6可能同时具备指纹识别和人脸识别功能。我们知道,Pixel 4在放弃了指纹传感器,采用了人脸识别解锁。Pixel 5则反其道而行之,取消了人脸识别,并将后置指纹带了回来。外媒XDA的编辑 Mishaal Rahman 在昨天...

    2023-06-15 00:00:00
  • 震惊!马来西亚航空数据泄露长达九年

    马来西亚航空公司遭受了长达九年的数据泄露,暴露了其Enrich常旅客计划中会员的个人信息。从昨天开始,马航开始通过电子邮件发送其Enrich奖励计划的成员,以表明他们受到数据泄露的影响。据马来西亚航空称,该违规事件发生在第三方IT服务提供商处,该公司通知该航空公司在2010年3月至2019年6月期间公开了会员数据。“马...

    2023-06-15 00:00:00
  • 震惊!勒索软件团伙已泄露二千多家企业重要数据

    自 2019 年以来,勒索软件团伙已经从暗网泄露了 2103 家公司的数据。现代化勒索软件行动始于 2013 年,攻击者的方式主要是对企业数据进行加密,然后要求支付赎金来获得解密。不过自 2020 年年初以来,勒索软件行动开始进行一种新的战术,称为双重勒索(double-extortion)。双重勒索是指勒索软件在加密...

    2023-06-15 00:00:00
  • 震惊!南非知名保险公司QSure发生数据泄露事件

    近日,据外媒报道,南非QSure保险公司报告了一起数据泄露事件。据Money Web称,此次事件导致银行账户信息等敏感信息被第三方窃取。任何通过借记卡支付的QSure客户都可能受到此数据泄漏事件的影响。QSure寻求三家领先的网络安全公司的帮助来调查这起安全事件。该公司表示,他们提醒企业和适当的监管机构。此外,他们继续...

    2023-06-15 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师