Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — الإصلاح الحقيقي لـ Zimbra CVE-2024-45519 - التصحيح الرسمي غير مكتمل | Kitploit
أدوات/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
أدوات دفاعيةتحليل الثغرات الأمنيةتدقيق التكوينالتعلم والتعليمالاستجابة للحوادثأمان البريد الإلكتروني
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

الإصلاح الحقيقي لـ Zimbra CVE-2024-45519 - التصحيح الرسمي غير مكتمل

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
17منذ شهر واحدلم تتم المراجعة بعد

CVE-2024-45519-Zimbra-Real-Fix

الإصلاح الحقيقي لـ Zimbra CVE-2024-45519 - التصحيح الرسمي غير مكتمل

CVE-2024-45519 - الإصلاح الحقيقي لـ Zimbra

⚠️ تحذير

تُعد CVE-2024-45519 ثغرة حرجة لتنفيذ أوامر عن بُعد (RCE) بتقييم CVSS 9.8 في Zimbra Collaboration Suite. يعتقد العديد من مسؤولي الأنظمة أنهم غير محميين بعد تطبيق التصحيح الرسمي. توضح هذه الوثيقة الوضع الحقيقي.

الثغرة

تتيح CVE-2024-45519 تنفيذ أوامر عن بُعد دون مصادقة عبر خدمة postjournal على المنفذ 10027.

  • تقييم CVSS: 9.8 (حرج)
  • الإصدارات المتأثرة: Zimbra 8.8.15 و9.0.0 و10.x قبل 10.0.9
  • ناقل الهجوم: الشبكة، دون الحاجة إلى مصادقة

التصحيح الرسمي كافٍ

بعد التحقيق أثناء الاستجابة للحوادث، يمكننا تأكيد أن:

تطبيق التصحيح p46/p47 مع تعطيل postjournal كافٍ:

zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

يستبدل التصحيح الدالة الضعيفة popen() بالدالة execvp() في الملف الثنائي postjournal، مما يمنع حقن الأوامر حتى عندما يكون المنفذ 10027 مفتوحًا.

⚠️ لا تقم بإغلاق المنفذ 10027

المنفذ 10027 مطلوب لتدفق البريد في Zimbra. سيؤدي إغلاقه إلى تعطيل تسليم البريد:

# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

اختبار التحقق

اختبر ما إذا كانت الثغرة قد تم إصلاحها:

printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

تعزيز إضافي

# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

الإصدارات المتأثرة

الإصدارالحالة
Zimbra 8.8.15 قبل p46معرّض للخطر
Zimbra 8.8.15 p46/p47تم التصحيح ✅
Zimbra 9.0.0 قبل p41معرّض للخطر
Zimbra 10.x قبل 10.0.9معرّض للخطر

الجدول الزمني

  • أكتوبر 2024 - نُشر CVE-2024-45519
  • سبتمبر 2024 - أصدرت Zimbra التصحيح p46
  • ديسمبر 2024 - أصدرت Zimbra التصحيح p47
  • أغسطس 2026 - أكد فريق الاستجابة للحوادث فعالية التصحيح
  • أغسطس 2026 - يجب أن يبقى المنفذ 10027 مفتوحًا لتدفق البريد

المراجع

  • ProjectDiscovery - تحليل ثغرة RCE في Zimbra
  • نشرة أمان Zimbra
  • تفاصيل CVE-2024-45519

الاعتمادات

اكتُشفت أثناء الاستجابة للحوادث بواسطة Lionel Sarrazin - CDH Informatique

تنزيل الأداة