Súlyos biztonsági résre derült fény a széles körben használt Zimbra levelező- és együttműködési platformban, amely kritikus kockázatot jelent a sérülékeny kiszolgálókat üzemeltető vállalatok és intézmények számára.
A felfedezett hiányosság lehetővé teszi a támadók számára, hogy parancsbefecskendezéses (command injection) támadást hajtsanak végre azokon a rendszereken, amelyeken az SNMP-alapú (Simple Network Management Protocol) értesítések engedélyezve vannak.
Ez a típusú sérülékenység rendkívül veszélyes a vállalati infrastruktúrára nézve, ugyanis az illetéktelen behatolók közvetlenül a szerver szintjén futtathatnak tetszőleges utasításokat. Ezzel akár a teljes levelezőrendszer és a mögötte álló adatbázisok felett is átvehetik az irányítást.
A szoftver fejlesztői a nemrégiben kiadott Zimbra 10.1.20-as verzióban tették elérhetővé a javítást, amely a kritikus hibán felül számos más égető biztonsági hiányosságot is orvosol.
A frissítés összesen négy különálló cross-site scripting (XSS) sérülékenységet szüntet meg. Ezek korábban lehetővé tették, hogy a támadók kártékony szkripteket futtassanak a gyanútlan felhasználók böngészőjében, ezáltal munkamenet-azonosítókat vagy bejelentkezési adatokat kaparintva meg.
Emellett a frissítés megszünteti a levéltovábbítási logika egy súlyos hiányosságát is, amelynek segítségével a már hitelesített felhasználók megkerülhették a beállított biztonsági korlátozásokat. Ez a rés komoly adatvédelmi kockázatot jelentett, hiszen a kompromittált vagy belső fenyegetést jelentő fiókok használói észrevétlenül szivárogtathattak ki bizalmas vállalati e-maileket külső címekre.
A kiberbiztonsági szakértők és a fejlesztők nyomatékosan kérik az IT-adminisztrátorokat, hogy a lehetséges adatvesztések és hálózati behatolások megelőzése érdekében haladéktalanul telepítsék a legújabb frissítést.
