SK-CERT Bezpečnostné varovanie V20220223-04

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
8.1
Identifikátor
Horde Webmail – zero day kritická bezpečnostná zraniteľnosť
Popis
Bezpečnostní výskumníci zverejnili informácie o zero day kritickej bezpečnostnej zraniteľnosti produktu Horde Webmail.
Kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvoreného dokumentu v prílohe emailu, získať neoprávnený prístup k citlivým údajom a vykonať neoprávnené zmeny v systéme.
Dátum prvého zverejnenia varovania
22.02.2022
CVE
IOC
Zasiahnuté systémy
Horde Webmail vo verzii staršej ako 5.2.22 (vrátane)
Následky
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Odporúčania
Na uvedenú zraniteľnosť v súčasnosti nebola vydaná bezpečnostná záplata, administrátorom preto odporúčame sledovať stránku výrobcu a po vydaní bezpečnostných záplat bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Pre dočasnú mitigáciu odporúčame vypnúť vykresľovanie príloh v OpenOffice prostredníctvom úpravy súboru config/mime_drivers.php v koreňovom adresári inštalácie Horde ‚disable‘ => true. Detailné inštrukcie môžete nájsť na webovej adrese:
https://blog.sonarsource.com/horde-webmail-account-takeover-via-email
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Zdroje
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
https://blog.sonarsource.com/horde-webmail-account-takeover-via-email
https://therecord.media/unpatched-bug-allows-takeover-of-horde-webmail-accounts-servers/
https://nationalcybersecuritynews.today/9-year-old-unpatched-email-hacking-bug-uncovered-in-horde-webmail-software-emailsecurity-phishing-ransomware/

« Späť na zoznam