Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
تحليل الثغرات الأمنيةأمن الويباستخبارات التهديداتكشف التسللتحليل السجلات
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

قواعد كشف Wazuh لثغرة CVE-2026-73570، وهي حقن أوامر نظام التشغيل في Zimbra Collaboration Suite، مع مراقبة سجلات الوصول وسجل zimbra.log لمحاولات الاستغلال.

عرض المستودع
منذ 6س 41دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

قواعد Wazuh لـ CVE-2026-73570 (حقن أوامر نظام التشغيل في Zimbra)

قواعد كشف لثغرة CVE-2026-73570، وهي حقن أوامر نظام التشغيل في Zimbra Collaboration Suite عبر معامل إشعار فخ SNMP (snmp_notify).

الثغرة

الحقلالتفاصيل
CVECVE-2026-73570
النوعحقن أوامر نظام التشغيل
المتأثرZimbra Collaboration Suite < 10.1.20
نقطة النهاية/service/extension/backup/snmptrap (أو /service/extension/backup)
المعامل المُحقنsnmp_notify
المُنفِّذswatchdog (يشغّل أمر إشعار الفخ)
مثال على الحمولة127.0.0.1; id #

الملفات

الملفالغرض
zimbra_cve_2026_73570_rules.xmlقواعد Wazuh (910100–910103)، لا يتطلب أجهزة فك ترميز مخصصة

القواعد

المعرّفالمستوىالأصلالكشف
9101006-طلب إلى /service/extension/backup[/snmptrap]
91010110910100وجود معامل snmp_notify= (مُشغِّل الاستغلال)
91010215910101أحرف شل خاصة في قيمة snmp_notify - محاولة استغلال
91010315-Service status change: مع أحرف شل خاصة في /var/log/zimbra.log - تم تنفيذ الأمر

MITRE ATT&CK: T1190 (استغلال تطبيق مواجه للعام)، T1059 (مفسِّر الأوامر والبرمجة النصية).

النشر

  1. انسخ ملف القواعد إلى المدير:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. أضف مصادر السجلات إلى ملف ossec.conf الخاص بـالوكيل (كتلة <ossec_config>):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    اضبط /opt/zimbra/log/access_log.* على مسار سجل الوصول الفعلي لـ Zimbra/nginx إذا كان مختلفاً.

  3. أعد تشغيل المدير والوكيل:

    root@kitploit:~
    # المدير
    systemctl restart wazuh-manager
    # الوكيل
    systemctl restart wazuh-agent
    

التحقق

تحقق من صحة الصياغة واختبرها باستخدام logtest الخاص بالمدير:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

الصق سطراً نموذجياً من سجل الوصول (حمولة الحقن) لتأكيد تفعيل القاعدة 910102:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

ملاحظات الكشف

  • القواعد 910100/910101/910102 تُفعَّل على سجلات الوصول على الويب (مطابقة نصية خام، بدون اعتماد على أجهزة فك الترميز). القاعدة 910103 تُفعَّل على /var/log/zimbra.log عندما يسجّل swatchdog سطر Service status change المُنفَّذ.
  • تتم تغطية كل من الأحرف الشل الخاصة المشفَّرة والحرفية (%3B/;, %7C/|, %26/&, %24/$, %60/علامة backtick، %0a/%0d, %23/#).
تنزيل الأداة