Email chỉ cần mở là dính mã độc: Lỗ hổng mới trên Zimbra đã có bản vá

WhiteHat Team

Administrators
Thành viên BQT
09/04/2020
141
2.036 bài viết
Email chỉ cần mở là dính mã độc: Lỗ hổng mới trên Zimbra đã có bản vá
Zimbra vừa phát hành bản cập nhật khẩn cấp để khắc phục một lỗ hổng mới trong Classic Web Client, thành phần giao diện web được nhiều doanh nghiệp và tổ chức sử dụng để truy cập hệ thống email. Đáng lo ngại, kẻ tấn công chỉ cần gửi một email được tạo đặc biệt, khi người dùng mở email này, mã độc có thể tự động thực thi ngay trong phiên làm việc mà không cần tải tệp đính kèm hay nhấp vào liên kết độc hại.
1784514740096.png

Ảnh: Internet

Sự cố một lần nữa cho thấy email vẫn là một trong những điểm tấn công nguy hiểm nhất đối với các hệ thống doanh nghiệp, đặc biệt là các nền tảng thư điện tử nội bộ như Zimbra.​

Lỗ hổng nằm ở đâu?​

Lỗ hổng ảnh hưởng đến Classic Web Client của Zimbra Collaboration, nền tảng máy chủ email và cộng tác được nhiều doanh nghiệp, tổ chức giáo dục và cơ quan chính phủ triển khai.

Theo Zimbra, đây là một lỗ hổng Stored Cross-Site Scripting (Stored XSS). Đến thời điểm công bố, lỗ hổng chưa được cấp mã CVE, nhưng đã được đánh giá ở mức nghiêm trọng do khả năng dẫn tới thực thi mã độc trong phiên làm việc của người dùng.

Khác với nhiều lỗ hổng XSS thông thường yêu cầu người dùng truy cập vào một website độc hại, Stored XSS trong trường hợp này được "giấu" ngay bên trong email.​

Stored XSS là gì?​

Stored XSS là dạng tấn công mà mã JavaScript độc hại được lưu trực tiếp trên hệ thống. Khi người dùng mở nội dung chứa đoạn mã đó, trình duyệt sẽ thực thi mã với quyền của chính website hợp pháp.

Trong trường hợp của Zimbra, email độc hại được lưu trên máy chủ thư. Khi người dùng mở email bằng Classic Web Client, đoạn JavaScript nhúng bên trong sẽ được trình duyệt thực thi ngay trong ngữ cảnh của phiên đăng nhập Zimbra. Điều này khiến trình duyệt hiểu rằng đoạn mã đó thuộc về chính hệ thống email hợp pháp.​

Cơ chế khai thác diễn ra như thế nào?​

Quá trình khai thác tương đối đơn giản nhưng rất nguy hiểm. Đầu tiên, kẻ tấn công gửi một email chứa mã JavaScript được tạo đặc biệt đến nạn nhân. Email này vẫn có thể xuất hiện như một thư bình thường và không nhất thiết phải chứa tệp đính kèm hoặc liên kết lừa đảo.

Khi nạn nhân mở email bằng Classic Web Client, đoạn mã JavaScript sẽ tự động chạy trong phiên đăng nhập hiện tại. Do mã được thực thi trong chính miền (domain) của Zimbra nên nó có thể truy cập các dữ liệu mà người dùng đang được phép sử dụng.

Theo Zimbra, nếu khai thác thành công, kẻ tấn công có thể:​
  • Truy cập nội dung hộp thư.​
  • Đánh cắp cookie hoặc session đăng nhập.​
  • Chiếm quyền phiên làm việc của người dùng.​
  • Thay đổi cài đặt tài khoản.​
  • Thực hiện các thao tác thay mặt người dùng trên hệ thống email.​
Nói cách khác, chỉ một email được mở cũng có thể tạo điều kiện để kẻ tấn công kiểm soát tài khoản email mà không cần biết mật khẩu.​

Mức độ nguy hiểm​

Mặc dù đây là lỗ hổng XSS, tác động của nó lớn hơn nhiều so với các cuộc tấn công chèn mã JavaScript thông thường. Nếu tài khoản bị xâm nhập thuộc về quản trị viên hoặc người dùng có quyền cao, kẻ tấn công có thể:​
  • Đọc toàn bộ email doanh nghiệp.​
  • Thu thập thông tin nhạy cảm.​
  • Chiếm quyền phiên làm việc.​
  • Gửi email giả mạo từ chính tài khoản của nạn nhân.​
  • Làm bàn đạp để tấn công sâu hơn vào hệ thống nội bộ.​
Đặc biệt, các hệ thống Zimbra thường được triển khai trong doanh nghiệp nên việc kiểm soát một hộp thư có thể mở đường cho các cuộc tấn công lừa đảo nội bộ (Business Email Compromise - BEC), đánh cắp dữ liệu hoặc phát tán mã độc đến nhiều nhân viên khác.

Hiện tại chưa có bằng chứng lỗ hổng này bị khai thác ngoài thực tế, tuy nhiên việc khai thác chỉ yêu cầu người dùng mở email nên nguy cơ bị vũ khí hóa trong thời gian tới là rất cao.​

Phiên bản bị ảnh hưởng và bản vá​

Zimbra đã phát hành phiên bản 10.1.19 để khắc phục hoàn toàn lỗ hổng này. Các tổ chức đang sử dụng Classic Web Client (Classic UI) được khuyến cáo nâng cấp ngay lên phiên bản mới nhất thay vì tiếp tục vận hành các bản cũ.

Đáng chú ý, đây không phải lần đầu Classic Web Client gặp vấn đề Stored XSS. Trước đó, nền tảng này từng ghi nhận lỗ hổng CVE-2025-27915, từng bị nghi ngờ được sử dụng trong các cuộc tấn công nhắm vào một số tổ chức quân sự tại Brazil, cho thấy nhóm chức năng này đã nhiều lần trở thành mục tiêu của giới tấn công mạng.​

Khuyến nghị​

Để giảm thiểu nguy cơ bị khai thác, khuyến nghị quản trị viên và doanh nghiệp:​
  • Cập nhật Zimbra lên phiên bản 10.1.19 hoặc mới hơn ngay khi có thể.​
  • Hạn chế sử dụng các phiên bản Classic Web Client đã hết hỗ trợ.​
  • Tăng cường giám sát các email chứa nội dung HTML hoặc JavaScript bất thường.​
  • Theo dõi các dấu hiệu bất thường như đăng nhập trái phép, thay đổi cài đặt tài khoản hoặc truy cập hộp thư ngoài giờ làm việc.​
  • Khuyến cáo người dùng cảnh giác ngay cả với các email không có tệp đính kèm hay liên kết, bởi việc chỉ mở email cũng có thể kích hoạt khai thác nếu hệ thống chưa được vá.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
classic web client cve-2025-27915 stored xss zimbra zimbra collaboration
Bên trên