Egy tárolt XSS hiba, mely a szemünk előtt rejtőzik
A Zimbra Collaboration Suite újonnan nyilvánosságra hozott sebezhetősége okot ad a biztonsági csapatoknak, hogy kétszer is ellenőrizzék a javítási naplóikat. A CVE-2025-66376 jelzésű hiba egy tárolt, oldalak közötti szkriptelési (XSS) sérülékenység a Classic Web Clientben, abban a régebbi, HTML-alapú felületen, amelyet sok Zimbra-telepítés még mindig használ a modern webes alkalmazás mellett.
A hiba attól válik figyelemreméltóvá, hogy az áldozatnak milyen keveset kell tennie a kiváltásához. A nyilvánosságra hozott információk szerint pusztán egy rosszindulatú email megnyitása a Classic felületen elegendő ahhoz, hogy a támadó által irányított kód lefusson az áldozat hitelesített webmail-munkamenetén belül. Innen a támadó hozzáférhet a munkamenet-tokenekhez, a böngészőben tárolt jelszavakhoz, sőt, a kétfaktoros hitelesítés vésztartalék kódjaihoz is, amelyekre a felhasználók akkor támaszkodnak, amikor az elsődleges 2FA módszerük nem elérhető.
Hogyan működik a támadás?
A tárolt XSS-sebezhetőségek különösen veszélyesek, mert a rosszindulatú kódrészletet nem kell külön kattintással vagy letöltéssel aktiválni. Az közvetlenül abba a tartalomba ágyazódik be, amelyet a levelezőkliens automatikusan megjelenít – jelen esetben egy e-mailbe illesztett Cascading Style Sheets (CSS) direktívák révén. A Zimbra Classic Web Client nem megfelelően tisztította meg ezt a tartalmat, így a CSS JavaScriptet tudott futtatni a bejelentkezett felhasználó postaláda-munkamenetének kontextusában.
Miután a kód lefut, örökli mindazt, amihez az áldozat munkamenete már hozzáféréssel rendelkezik. Ez teszi lehetővé, hogy a postaládán túlra is kiterjessze hatókörét, és megszerezze a hitelesítési tokeneket, a böngészőben gyorsítótárazott belépési adatokat, valamint a fiók-helyreállításhoz tárolt 2FA vészkódokat. A gyakorlatban ez egyetlen megnyitott e-mailt teljes fiókátvétellé változtathat anélkül, hogy az áldozat megadná a jelszavát, vagy gyanús linkre kattintana.
Nem ez az első eset, hogy a Classic Web Client beágyazott tartalom kezelése problémákat okoz. A Zimbra korábban már kénytelen volt hasonló HTML és ICS-fájl tisztítási hiányosságokat javítani ugyanebben a felületen – ez a minta rávilágít arra, hogy miért szembesülnek a régi klienst még futtató szervezetek ismétlődő kitettséggel mindaddig, amíg nem frissítenek agresszíven, vagy nem költöznek el onnan teljesen.
Kinek kell cselekednie?
A sebezhetőség a Zimbra Collaboration (ZCS) 10 10.0.18 előtti, valamint a 10.1 10.1.13 előtti verzióit érinti. A Zimbra kiadta a javított build-eket, és a vállalat saját biztonsági tanácsadása szerint a javítás a Classic Web Client egy kritikus tárolt XSS problémáját orvosolja. Az érintett verziókat futtató szervezeteknek ezt a frissítést prioritásként kell kezelniük, nem pedig a következő rutin karbantartási ablak idejére ütemezniük, tekintettel arra, hogy a kihasználáshoz semmilyen felhasználói interakcióra nincs szükség az e-mail megnyitásán kívül.
Mivel a hiba a munkamenet-szintű hozzáférésben rejlik, önmagában a javítás nem feltétlenül elegendő, ha egy fiókot a frissítés alkalmazása előtt már kompromittáltak. A rendszergazdáknak érdemes megfontolniuk a közelmúltbeli bejelentkezési tevékenységek átvizsgálását, a munkamenet-tokenek lejáratását, valamint a 2FA vészkódok újrakiadását azon fiókok esetében, amelyek a sebezhetőség javítatlan időszakában hozzáfértek a Classic felülethez.
Mit jelent ez Önnek?
Ha Ön Zimbra webmailt használ, akár magánszemélyként, kisvállalkozásként, akár egy nagyobb szervezet e-mail infrastruktúrájának részeként, ez a sebezhetőség emlékeztető arra, hogy a hitelesítési tokenek és a vésztartalék kódok csak annyira biztonságosak, mint a postaládáját megjelenítő szoftver. A kétfaktoros hitelesítés erős védelem a jelszóalapú támadásokkal szemben, de egy olyan tárolt XSS hiba, amely közvetlenül a böngésző munkamenetéből képes ellopni a vészkódokat, megmutatja, hogy a 2FA nem csodafegyver, ha maga a mögöttes webes kliens sérült.
A hétköznapi felhasználók számára a gyakorlati kockázat attól függ, hogy e-mail szolgáltatójuk vagy informatikai részlegük Zimbra-t futtat-e, és különösen attól, hogy a Classic Web Client még használatban van-e. A legtöbb embernek nem kell mást tennie, mint megvárnia, amíg a rendszergazda alkalmazza a javítást. A rendszergazdák és az informatikai csapatok számára viszont ez azonnali teendő.
Gyakorlati teendők
- Ellenőrizze, hogy Zimbra-telepítése a ZCS 10.0.18, 10.1.13 vagy újabb verzióját futtatja-e; minden korábbi verzió kiszolgáltatott a CVE-2025-66376 által jelentett kockázatnak.
- Ha szervezete még mindig a Classic Web Clientre támaszkodik, helyezze a javítást a modern felületre való átállási ütemterv elé.
- A javítás után tekintse át a közelmúltbeli hitelesítési naplókat rendellenességek után kutatva, és fontolja meg a munkamenet-tokenek lejáratását a kitettségi ablak alatt aktív fiókok esetében.
- Adjon ki új 2FA vészkódokat minden olyan fiókhoz, ahol gyanús tevékenységre utaló jelek vannak, mivel az ellopott vészkódok teljesen megkerülhetik a kétfaktoros védelmet.
- Kezelje a jövőben is kiemelt fontosságúként a levelezőszolgáltatója által kiadott tárolt XSS figyelmeztetéseket, hiszen nem ez az első eset, hogy a Zimbra régi kliense sürgős tisztítási javításra szorult.
Az ehhez hasonló sebezhetőségek előtt járni alapvetően a rendszeres javítási fegyelemtől és annak pontos ismeretétől függ, hogy szervezete nap mint nap melyik webes klienst használja ténylegesen. Most néhány percet a Zimbra verziójának megerősítésére fordítani sokkal olcsóbb, mint később egy kompromittált postaládát helyreállítani.




