Zimbra, Classic Web Client'ı etkileyen kritik XSS açığı için yama uyarısı yaptı. Google TAG tarafından keşfedilen güvenlik açığı henüz CVE kodu almadı.
Ne oldu?
Zimbra güvenlik ekibi, geniş kitleler tarafından tercih edilen popüler e-posta ve iş birliği platformu Zimbra Collaboration Suite (ZCS) kapsamında yer alan Classic Web Client (Klasik Web İstemcisi) bileşeninde kritik düzeyde bir güvenlik açığı tespit edildiğini duyurdu ve kullanıcılarını bu açığı kapatmaya çağırdı. Google Tehdit Analiz Grubu (TAG) araştırmacıları tarafından ortaya çıkarılan bu açık, depolanmış (stored) bir siteler arası betik çalıştırma (Cross-Site Scripting - XSS) zafiyetidir. Güvenlik açığının kapatılması amacıyla Zimbra tarafından ZCS 10.1.19 güncellemesi hızlıca yayınlanmış olsa da, bu makalenin yazıldığı tarih itibarıyla söz konusu zafiyete henüz resmi bir CVE (Ortak Güvenlik Açıkları ve Pozlamalar) tanımlayıcısı atanmamıştır. Firma, olası istismar girişimlerinin önüne geçmek için tüm sistem yöneticilerini en kısa sürede yamayı uygulamaya davet etmektedir.
Neden önemli?
Bu güvenlik açığı, saldırganların kurbanların aktif oturumlarını ele geçirmelerine imkan tanıdığı için son derece kritik bir öneme sahiptir. Saldırganlar, özel olarak hazırlanmış ve zararlı kodlar içeren e-postaları hedef kullanıcılara göndererek bu zafiyeti tetikleyebilirler. Kullanıcının e-postayı açmasıyla birlikte, Classic Web Client ara yüzü üzerinden çalıştırılan zararlı JavaScript kodları, saldırgana kullanıcının kimlik doğrulama çerezlerini (cookie) çalma, hesap ayarlarını değiştirme ve hatta e-posta kutusundaki hassas verileri dışarıya aktarma yetkisi verir. XSS zafiyetinin tetiklenmesi için kullanıcının sadece e-postayı görüntülemesinin yetmesi, sosyal mühendislik yöntemlerine gerek kalmadan doğrudan sızma işlemlerinin gerçekleştirilebilmesine zemin hazırlamaktadır.
Zimbra sunucuları, dünya çapında kamu kurumları, finans kuruluşları ve kritik altyapı sağlayıcıları da dahil olmak üzere pek çok büyük organizasyon tarafından kullanıldığından devlet destekli siber tehdit aktörlerinin her zaman odak noktasında yer almıştır. Geçmişte de benzer Zimbra XSS açıklarının, APT (Gelişmiş Sürekli Tehdit) grupları tarafından e-posta casusluğu amacıyla aktif olarak kullanıldığı bilinmektedir. Her ne kadar bu yeni açığın vahşi ortamda (in-the-wild) aktif olarak kötüye kullanıldığına dair henüz resmi ve kesin bir doğrulama yapılmamış olsa da, Google TAG gibi devlet destekli siber casusluk faaliyetlerini izleyen bir birim tarafından raporlanmış olması, tehdidin boyutunu ve potansiyel istismar riskinin ne kadar yüksek olduğunu açıkça ortaya koymaktadır.
Kim veya ne etkileniyor?
Zafiyet, Zimbra Collaboration Suite bünyesinde bulunan ve "Classic UI" veya "Classic Web Client" olarak adlandırılan geleneksel web istemci ara yüzünü kullanan tüm kuruluşları ve kullanıcıları doğrudan etkilemektedir. Özellikle Zimbra sunucu yazılımının 10.1.19 sürümünden önceki versiyonlarını çalıştıran ve kullanıcılarına klasik ara yüz üzerinden erişim sağlayan kurumsal ağlar en büyük risk altındaki grupları oluşturmaktadır. Modern web istemcisi (Modern Web Client) kullanan kullanıcıların bu zafiyetten etkilenmediği bildirilmiş olsa da, sistem genelinde klasik istemciye erişimin tamamen kapatılmamış olması durumunda potansiyel risk devam etmektedir.
Ne yapılmalı?
Zimbra yöneticilerinin, bu güvenlik açığından korunmak için vakit kaybetmeden sunucularını ZCS 10.1.19 sürümüne veya en güncel sürüme yükseltmeleri gerekmektedir. Eğer hemen güncelleme yapılması mümkün değilse, geçici bir önlem olarak kullanıcıların Classic Web Client yerine Modern Web Client ara yüzüne yönlendirilmesi ve klasik ara yüzün erişime kapatılması önerilmektedir. Ayrıca, ZCS 10.0.x, 9.0.x veya 8.8.15 sürümünden geçiş yapacak olan yöneticilerin, güncelleme sonrasında SNMP izleme ve hafifletme adımlarını yeniden uyguladıklarından emin olmaları önem taşımaktadır. Kurumların ağ günlüklerini (log) inceleyerek şüpheli e-posta hareketlerini ve yetkisiz oturum açma girişimlerini kontrol etmeleri de olası sızma girişimlerinin erken tespiti açısından kritik bir güvenlik adımıdır.