Zimbra, o come invitare un estraneo a leggere la tua posta (e rubarti la vita)
Immaginate di lasciare la chiave di casa sotto lo zerbino, ma con la speranza che il ladro abbia la cattiva educazione di non entrare. Ecco, qualcuno ha appena scoperto che per la piattaforma Zimbra non serve nemmeno cercare lo zerbino: basta un’email un po’ particolare per farsi consegnare le chiavi di tutto l’appartamento. La notizia che arriva da Ars Technica è di quelle che ti fanno venire voglia di lanciare il server fuori dalla finestra. È emerso che una vulnerabilità critica sta venendo sfruttata attivamente per iniettare comandi OS in remoto. Tradotto dal linguaggio dei comunicati stampa (che di solito cercano di far sembrare tutto meno tragico di quanto sia): un attaccante può inviare una mail apparentemente innocua e, boom, ha il controllo del sistema come se fosse seduto sulla vostra tastiera. Per chi lavora nel settore o gestisce infrastrutture, il concetto di Remote Code Execution (RCE) è il peggiore incubo possibile. Non si tratta solo di leggere le mail di qualcun altro — anche se quello è un disastro per la privacy — ma di poter eseguire script, installare malware o muoversi lateralmente all’interno della rete. È un po’ come se un hacker potesse entrare nel vostro ufficio semplicemente lasciando un post-it con scritto «Ciao» sulla porta. Siamo onesti: quando si parla di queste falle, spesso ci si concentra su ciò che accade nel mondo anglosassone o sulle enormi corporation che gestiscono i dati globali. In Italia, magari non siamo i primi bersaglio di un attacco di stato, ma se la vostra azienda o il vostro ente locale usano Zimbra, il problema è qui, sotto il vostro naso. Le infrastrutture critiche e i server di posta aziendali sono i primi a subire le conseguenze di queste negligenze software. La cosa che mi manda in bestia è la facilità con cui queste falle vengono sfruttate. Non serve un genio del male con un cappuccio nero e un terminale pieno di testo verde stile Matrix; basta sfruttare un input non sanificato in un flusso di dati che dovrebbe essere sicuro. È la solita vecchia storia di software complessi che diventano una superficie d’attacco troppo vasta e difficile da proteggere. Se avete Zimbra in gestione, smettetela di leggere questo post e andate a controllare le patch. E se non lo gestite direttamente, fate pressione sui vostri amministratori di sistema. Non vorrei essere quello che vi dice ‘ve l’avevo detto’ mentre i vostri dati finiscono su un forum nel dark web. Source: Attackers have been exploiting critical Zimbra flaw to steal emails