CVE
CVE-2022-27925
Zimbra Collaboration (aka ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. An authenticated user with administrator rights has the ability to upload arbitrary files to the system, leading to directory traversal.
Exploitation IoCs 13
Domain adminapi[.]tippusoni[.]in
Filename back.bat
Filename back.txt
Filename bai.bat
Filename check_paths.py
Filename deploy_implant.py
Filename dll.zip
Filename prcc1.rar
Filename sss.ashx
Filename svchosts.exe
Filename up.ashx
Filename user.bat
IP 139[.]180[.]197[.]150