{"id":206345,"date":"2022-06-14T15:37:57","date_gmt":"2022-06-14T15:37:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-vulnerabilidad-de-correo-electronico-de-zimbra-podria-permitir-que-los-atacantes-roben-sus-credenciales-de-inicio-de-sesion\/"},"modified":"2022-06-14T15:37:58","modified_gmt":"2022-06-14T15:37:58","slug":"la-nueva-vulnerabilidad-de-correo-electronico-de-zimbra-podria-permitir-que-los-atacantes-roben-sus-credenciales-de-inicio-de-sesion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-vulnerabilidad-de-correo-electronico-de-zimbra-podria-permitir-que-los-atacantes-roben-sus-credenciales-de-inicio-de-sesion\/","title":{"rendered":"La nueva vulnerabilidad de correo electr\u00f3nico de Zimbra podr\u00eda permitir que los atacantes roben sus credenciales de inicio de sesi\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha revelado una nueva vulnerabilidad de alta gravedad en el paquete de correo electr\u00f3nico de Zimbra que, si se explota con \u00e9xito, permite que un atacante no autenticado robe contrase\u00f1as de texto sin cifrar de los usuarios sin ninguna interacci\u00f3n del usuario.<\/p>\n<p>&#8220;Con el consiguiente acceso a los buzones de correo de las v\u00edctimas, los atacantes pueden escalar potencialmente su acceso a las organizaciones objetivo y obtener acceso a varios servicios internos y robar informaci\u00f3n altamente confidencial&#8221;, SonarSource <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/zimbra-mail-stealing-clear-text-credentials-via-memcache-injection\/\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-27924\" target=\"_blank\">CVE-2022-27924<\/a> (puntuaci\u00f3n CVSS: 7,5), el problema se ha caracterizado como un caso de &#8220;envenenamiento de Memcached con solicitud no autenticada&#8221;, lo que lleva a un escenario en el que un adversario puede inyectar comandos maliciosos y desviar informaci\u00f3n confidencial.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-github\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Microsoft-advierte-sobre-los-skimmers-web-que-imitan-Google-Analytics.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Esto es posible envenenando el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Internet_Message_Access_Protocol\" target=\"_blank\">IMAP<\/a> enrutar las entradas de cach\u00e9 en el servidor Memcached que se utiliza para buscar usuarios de Zimbra y reenviar sus solicitudes HTTP a los servicios de back-end apropiados.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=GIgHZrPrGug\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=GIgHZrPrGug<\/a><\/p>\n<p>Dado que Memcached analiza las solicitudes entrantes l\u00ednea por l\u00ednea, la vulnerabilidad permite que un atacante env\u00ede una solicitud de b\u00fasqueda especialmente dise\u00f1ada al servidor que contiene <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CRLF\" target=\"_blank\">Caracteres CRLF<\/a>lo que hace que el servidor ejecute comandos no deseados.<\/p>\n<p>La falla existe porque &#8220;los caracteres de nueva l\u00ednea (rn) no se escapan en la entrada de un usuario que no es de confianza&#8221;, explicaron los investigadores.  &#8220;Esta falla en el c\u00f3digo finalmente permite a los atacantes robar credenciales de texto claro de los usuarios de las instancias de Zimbra espec\u00edficas&#8221;.<\/p>\n<p>Armado con esta capacidad, el atacante puede posteriormente corromper el cach\u00e9 para sobrescribir una entrada de modo que reenv\u00ede todo el tr\u00e1fico IMAP a un servidor controlado por el atacante, incluidas las credenciales del usuario objetivo en texto no cifrado.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Dicho esto, el ataque presupone que el adversario ya est\u00e1 en posesi\u00f3n de las direcciones de correo electr\u00f3nico de las v\u00edctimas para poder envenenar las entradas del cach\u00e9 y que utilizan un cliente IMAP para recuperar mensajes de correo electr\u00f3nico de un servidor de correo.<\/p>\n<p>&#8220;Por lo general, una organizaci\u00f3n usa un patr\u00f3n para las direcciones de correo electr\u00f3nico de sus miembros, como por ejemplo, firstname. lastname@example.com&#8221;, dijeron los investigadores.  &#8220;Se puede obtener una lista de direcciones de correo electr\u00f3nico de fuentes OSINT como LinkedIn&#8221;.<\/p>\n<p><iframe loading=\"lazy\" title=\"Zimbra - Stealing a victim&#039;s password\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/2cXJJzffV-k?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Sin embargo, un actor de amenazas puede eludir estas restricciones explotando una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/capec.mitre.org\/data\/definitions\/273.html\" target=\"_blank\">contrabando de respuesta<\/a>que implica el &#8220;contrabando&#8221; de respuestas HTTP no autorizadas que abusan de la falla de inyecci\u00f3n CRLF para reenviar el tr\u00e1fico IMAP a un servidor no autorizado, robando as\u00ed las credenciales de los usuarios sin conocimiento previo de sus direcciones de correo electr\u00f3nico.<\/p>\n<p>&#8220;La idea es que al inyectar continuamente m\u00e1s respuestas que elementos de trabajo en los flujos de respuesta compartidos de Memcached, podemos forzar b\u00fasquedas aleatorias de Memcached para usar respuestas inyectadas en lugar de la respuesta correcta&#8221;, explicaron los investigadores.  &#8220;Esto funciona porque Zimbra no valid\u00f3 la clave de la respuesta de Memcached al consumirla&#8221;.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 11 de marzo de 2022, se crearon parches para tapar por completo el agujero de seguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.zimbra.com\/2022\/05\/new-zimbra-security-patches-9-0-0-patch-24-1-and-8-8-15-patch-31-1\/\" target=\"_blank\">Enviado<\/a> por Zimbra el 10 de mayo de 2022, en versiones <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.zimbra.com\/wiki\/Zimbra_Releases\/8.8.15\/P31.1\" target=\"_blank\">8.8.15 P31.1<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.zimbra.com\/wiki\/Zimbra_Releases\/9.0.0\/P24.1\" target=\"_blank\">9.0.0 P24.1<\/a>.<\/p>\n<p>Los hallazgos llegan meses despu\u00e9s de que la firma de seguridad cibern\u00e9tica Volexity revelara una campa\u00f1a de espionaje denominada EmailThief que utiliz\u00f3 como arma una vulnerabilidad de d\u00eda cero en la plataforma de correo electr\u00f3nico para apuntar a entidades gubernamentales y de medios de comunicaci\u00f3n europeas en la naturaleza.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-zimbra-email-vulnerability-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha revelado una nueva vulnerabilidad de alta gravedad en el paquete de correo electr\u00f3nico de Zimbra que,<\/p>\n","protected":false},"author":1,"featured_media":206348,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,4664,1838,42020,5933,4662,1960,4668,4667,36,4654,4658,4659,4653,4655,212,1515,2916,4663,67023,4666,4665,9393,251,4014,4660,12257],"class_list":["post-206345","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-correo","tag-credenciales","tag-electronico","tag-filtracion-de-datos","tag-inicio","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-permitir","tag-podria","tag-programa-malicioso-ransomware","tag-roben","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sesion","tag-sus","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/206345","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=206345"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/206345\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/206348"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=206345"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=206345"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=206345"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}