{"id":414183,"date":"2022-10-08T09:57:14","date_gmt":"2022-10-08T09:57:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-explotan-la-falla-rce-sin-parches-en-zimbra-collaboration-suite\/"},"modified":"2022-10-08T09:57:15","modified_gmt":"2022-10-08T09:57:15","slug":"los-piratas-informaticos-explotan-la-falla-rce-sin-parches-en-zimbra-collaboration-suite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-explotan-la-falla-rce-sin-parches-en-zimbra-collaboration-suite\/","title":{"rendered":"Los piratas inform\u00e1ticos explotan la falla RCE sin parches en Zimbra Collaboration Suite"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se est\u00e1 explotando activamente una grave vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en el software de colaboraci\u00f3n empresarial y la plataforma de correo electr\u00f3nico de Zimbra, y actualmente no hay ning\u00fan parche disponible para remediar el problema.<\/p>\n<p>La deficiencia, asignada <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41352\" target=\"_blank\">CVE-2022-41352<\/a>tiene una clasificaci\u00f3n de gravedad cr\u00edtica de CVSS 9.8, lo que proporciona una v\u00eda para que los atacantes carguen archivos arbitrarios y lleven a cabo acciones maliciosas en las instalaciones afectadas.<\/p>\n<p>&#8220;La vulnerabilidad se debe al m\u00e9todo (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cpio\" target=\"_blank\">cpio<\/a>) en el que el motor antivirus de Zimbra (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Amavis\" target=\"_blank\">Amavis<\/a>) analiza los correos electr\u00f3nicos entrantes&#8221;, la empresa de ciberseguridad Rapid7 <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2022\/10\/06\/exploitation-of-unpatched-zero-day-remote-code-execution-vulnerability-in-zimbra-collaboration-suite-cve-2022-41352\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_885_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Se dice que se ha abusado del problema desde principios de septiembre de 2022, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/forums.zimbra.org\/viewtopic.php?t=71153&amp;p=306532\" target=\"_blank\">detalles<\/a> compartido en los foros de Zimbra.  Si bien a\u00fan no se ha lanzado una soluci\u00f3n, Zimbra insta a los usuarios a instalar la utilidad &#8220;pax&#8221; y reiniciar los servicios de Zimbra.<\/p>\n<p>&#8220;Si el <a rel=\"nofollow noopener\" href=\"https:\/\/manpages.ubuntu.com\/manpages\/xenial\/man1\/pax.1.html\" target=\"_blank\">paquete de pasajeros<\/a> no est\u00e1 instalado, Amavis recurrir\u00e1 al uso de cpio, desafortunadamente el respaldo se implementa de manera deficiente (por parte de Amavis) y permitir\u00e1 que un atacante no autenticado cree y sobrescriba archivos en el servidor Zimbra, incluido el webroot de Zimbra&#8221;, dijo la empresa <a rel=\"nofollow noopener\" href=\"https:\/\/blog.zimbra.com\/2022\/09\/security-update-make-sure-to-install-pax-spax\/\" target=\"_blank\">dijo<\/a> el mes pasado.<\/p>\n<p>La vulnerabilidad, que est\u00e1 presente en las versiones 8.8.15 y 9.0 del software, afecta a varias distribuciones de Linux como Oracle Linux 8, Red Hat Enterprise Linux 8, Rocky Linux 8 y CentOS 8, con la excepci\u00f3n de Ubuntu debido a que ese pax ya viene instalado por defecto.<\/p>\n<p>Una explotaci\u00f3n exitosa de la falla requiere que un atacante env\u00ede por correo electr\u00f3nico un archivo de almacenamiento (CPIO o TAR) a un servidor susceptible, que luego es inspeccionado por Amavis utilizando la utilidad de archivador de archivos cpio para extraer su contenido.<\/p>\n<p>&#8220;Dado que cpio no tiene un modo en el que pueda usarse de forma segura en archivos que no son de confianza, el atacante puede escribir en cualquier ruta del sistema de archivos a la que pueda acceder el usuario de Zimbra&#8221;, dijo Ron Bowes, investigador de Rapid7.  &#8220;El resultado m\u00e1s probable es que el atacante plante un shell en la ra\u00edz web para obtener la ejecuci\u00f3n remota del c\u00f3digo, aunque es probable que existan otras v\u00edas&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Los-piratas-informaticos-explotan-la-falla-RCE-sin-parches-en.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Zimbra dijo que espera que la vulnerabilidad se aborde en el pr\u00f3ximo parche de Zimbra, que eliminar\u00e1 la dependencia de cpio y, en cambio, har\u00e1 que pax sea un requisito.  Sin embargo, no ha ofrecido un marco de tiempo espec\u00edfico sobre cu\u00e1ndo estar\u00e1 disponible la soluci\u00f3n.<\/p>\n<p>Rapid7 tambi\u00e9n se\u00f1al\u00f3 que CVE-2022-41352 es &#8220;efectivamente id\u00e9ntico&#8221; a CVE-2022-30333, una falla transversal en la versi\u00f3n Unix de la utilidad unRAR de RARlab que sali\u00f3 a la luz a principios de junio, la \u00fanica diferencia es que la nueva falla aprovecha Formatos de archivo CPIO y TAR en lugar de RAR.<\/p>\n<p>A\u00fan m\u00e1s preocupante, se dice que Zimbra es m\u00e1s vulnerable a otro <a rel=\"nofollow noopener\" href=\"https:\/\/attackerkb.com\/topics\/1DDTvUNFzH\/cve-2022-41352\/rapid7-analysis\" target=\"_blank\">falla de escalada de privilegios de d\u00eda cero<\/a>que podr\u00eda encadenarse con cpio zero-day para lograr un compromiso de ra\u00edz remoto de los servidores.<\/p>\n<p>El hecho de que Zimbra haya sido un objetivo popular para los actores de amenazas no es nuevo.  En agosto, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa22-228a\" target=\"_blank\">prevenido<\/a> de adversarios que explotan m\u00faltiples fallas en el software para violar las redes.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/hackers-exploiting-unpatched-rce-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se est\u00e1 explotando activamente una grave vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en el software de colaboraci\u00f3n empresarial<\/p>\n","protected":false},"author":1,"featured_media":414184,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,115479,4664,8513,2503,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,6244,6213,4663,22592,4666,4665,1030,20559,4660,12257],"class_list":["post-414183","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-collaboration","tag-como-hackear","tag-explotan","tag-falla","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-piratas","tag-programa-malicioso-ransomware","tag-rce","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-suite","tag-vulnerabilidad-de-software","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/414183","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=414183"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/414183\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/414184"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=414183"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=414183"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=414183"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}