{"id":1385084,"date":"2024-10-02T08:49:36","date_gmt":"2024-10-02T08:49:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos-que-explotan-la-falla-critica-de-zimbra-postjournal\/"},"modified":"2024-10-02T08:49:41","modified_gmt":"2024-10-02T08:49:41","slug":"los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos-que-explotan-la-falla-critica-de-zimbra-postjournal","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos-que-explotan-la-falla-critica-de-zimbra-postjournal\/","title":{"rendered":"Los investigadores hacen sonar la alarma sobre los ataques activos que explotan la falla cr\u00edtica de Zimbra Postjournal"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre intentos de explotaci\u00f3n activa dirigidos a una falla de seguridad recientemente revelada en Zimbra Collaboration de Synacor.<\/p>\n<p>La empresa de seguridad empresarial Proofpoint dijo que comenz\u00f3 a observar la actividad a partir del 28 de septiembre de 2024. Los ataques buscan explotar <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.zimbra.com\/wiki\/Zimbra_Security_Advisories\" target=\"_blank\">CVE-2024-45519<\/a>una grave falla de seguridad en el servicio de publicaciones de Zimbra que podr\u00eda permitir a atacantes no autenticados ejecutar comandos arbitrarios en las instalaciones afectadas.<\/p>\n<p>&#8220;Los correos electr\u00f3nicos que falsificaban Gmail se enviaron a direcciones falsas en los campos CC en un intento de que los servidores Zimbra los analizaran y ejecutaran como comandos&#8221;, Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/threatinsight\/status\/1841089939905134793\" target=\"_blank\">dicho<\/a> en una serie de publicaciones sobre X. &#8220;Las direcciones conten\u00edan cadenas Base64 que se ejecutan con la utilidad sh&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727858974_150_Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cuesti\u00f3n cr\u00edtica fue abordada por Zimbra en <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.zimbra.com\/wiki\/Security_Center\" target=\"_blank\">versiones 8.8.15 Parche 46, 9.0.0 Parche 41, 10.0.9 y 10.1.1<\/a> publicado el 4 de septiembre de 2024. A un investigador de seguridad llamado lebr0nli (Alan Li) se le atribuye el m\u00e9rito de descubrir e informar la deficiencia.<\/p>\n<p>&#8220;Si bien la funci\u00f3n postdiario puede ser opcional o no estar habilitada en la mayor\u00eda de los sistemas, a\u00fan es necesario aplicar el parche proporcionado para evitar una posible explotaci\u00f3n&#8221;, Ashish Kataria, ingeniero arquitecto de seguridad de Synacor, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.zimbra.com\/2024\/09\/patch-release-multiple-security-issues-related-to-cross-site-scripting-xss-addressed-and-resolved\/\" target=\"_blank\">anotado<\/a> en un comentario el 19 de septiembre de 2024.<\/p>\n<p>&#8220;Para los sistemas Zimbra donde la funci\u00f3n postdiario no est\u00e1 habilitada y el parche no se puede aplicar inmediatamente, eliminar el binario postdiario podr\u00eda considerarse como una medida temporal hasta que se pueda aplicar el parche&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727858975_470_Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727858975_470_Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" alt=\"Defecto del postdiario de Zimbra\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Defecto del postdiario de Zimbra\"\/><\/a><\/div>\n<p>Proofpoint dijo que identific\u00f3 una serie de direcciones CC que, cuando se decodifican, intentan escribir un shell web en un servidor Zimbra vulnerable en la ubicaci\u00f3n: &#8220;\/jetty\/webapps\/zimbraAdmin\/public\/jsp\/zimbraConfig.jsp&#8221;.<\/p>\n<p>Posteriormente, el shell web instalado escucha la conexi\u00f3n entrante con un campo de cookie JSESSIONID predeterminado y, si est\u00e1 presente, procede a analizar la cookie JACTION para los comandos Base64.<\/p>\n<p>El web shell viene equipado con soporte para la ejecuci\u00f3n de comandos a trav\u00e9s de exec. Alternativamente, tambi\u00e9n puede descargar y ejecutar un archivo a trav\u00e9s de una conexi\u00f3n de socket. Los ataques no se han atribuido a ning\u00fan actor o grupo de amenazas conocido al momento de escribir este art\u00edculo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dicho esto, la actividad de explotaci\u00f3n parece haber comenzado un d\u00eda despu\u00e9s de que Project Discovery publicara detalles t\u00e9cnicos de la falla, que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.projectdiscovery.io\/zimbra-remote-code-execution\/\" target=\"_blank\">dicho<\/a> &#8220;proviene de la entrada no desinfectada del usuario que se pasa a <a rel=\"nofollow noopener\" href=\"https:\/\/pubs.opengroup.org\/onlinepubs\/009604499\/functions\/popen.html\" target=\"_blank\">popen<\/a> en la versi\u00f3n sin parches, lo que permite a los atacantes inyectar comandos arbitrarios&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que el problema tiene su origen en la forma en que el binario postjournal basado en C maneja y analiza las direcciones de correo electr\u00f3nico de los destinatarios en una funci\u00f3n llamada &#8220;msg_handler()&#8221;, permitiendo as\u00ed la inyecci\u00f3n de comandos en el servicio que se ejecuta en el puerto 10027 al pasar un SMTP especialmente dise\u00f1ado. mensaje con una direcci\u00f3n falsa (por ejemplo, &#8220;aabbb$(curl${IFS}oast.me)&#8221;@mail.domain.com).<\/p>\n<p>A la luz de los intentos de explotaci\u00f3n activos, se recomienda encarecidamente a los usuarios que apliquen los parches m\u00e1s recientes para una protecci\u00f3n \u00f3ptima contra amenazas potenciales.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/researchers-sound-alarm-on-active.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de octubre de 2024\ue804Las noticias de los piratas inform\u00e1ticosSeguridad\/vulnerabilidad del correo electr\u00f3nico Los investigadores de ciberseguridad advierten<\/p>\n","protected":false},"author":1,"featured_media":1385085,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[6016,4657,4656,3533,2346,4661,4664,2458,8513,2503,4035,12583,201033,36,4654,201031,4659,4653,4655,256356,246983,255454,246984,131,201032,8484,246982,4660,12257],"class_list":["post-1385084","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activos","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alarma","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-explotan","tag-falla","tag-hacen","tag-investigadores","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-postjournal","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sobre","tag-software-malicioso-ransomware","tag-sonar","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385084","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1385084"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385084\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1385085"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1385084"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1385084"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1385084"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}