Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Zimbra CVE-2024-45519 echter Fix - Offizieller Patch ist unvollständig | Kitploit
Tools/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungLernen & BildungIncident ResponseE-Mail-Sicherheit
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 echter Fix - Offizieller Patch ist unvollständig

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
5vor 25 TagenNoch nicht geprüft
Teilen

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 echter Fix - Offizieller Patch ist unvollständig

CVE-2024-45519 - Echter Zimbra-Fix

⚠️ Warnung

CVE-2024-45519 ist eine kritische RCE-Schwachstelle (CVSS 9.8) in der Zimbra Collaboration Suite. Viele Administratoren glauben, dass sie nach dem Anwenden des offiziellen Patches nicht geschützt sind. Dieses Dokument klärt die tatsächliche Situation auf.

Die Schwachstelle

CVE-2024-45519 ermöglicht die nicht authentifizierte Remote-Befehlsausführung über den postjournal-Dienst auf Port 10027.

  • CVSS-Score: 9.8 (Kritisch)
  • Betroffene Versionen: Zimbra 8.8.15, 9.0.0, 10.x vor 10.0.9
  • Angriffsvektor: Netzwerk, keine Authentifizierung erforderlich

Der offizielle Fix IST ausreichend

Nach einer Untersuchung im Rahmen eines Incident Response können wir bestätigen, dass:

Das Anwenden von Patch p46/p47 + das Deaktivieren von postjournal ist ausreichend:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

Der Patch ersetzt das verwundbare popen() in der postjournal-Binärdatei durch execvp() und verhindert so die Befehlsinjektion, selbst wenn Port 10027 offen ist.

⚠️ Port 10027 NICHT schließen

Port 10027 wird für den Zimbra-Mailfluss benötigt. Das Schließen unterbricht die Zustellung:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

Verifikationstest

Testen, ob die Schwachstelle gepatcht ist:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

Zusätzliche Härtung

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

Betroffene Versionen

VersionStatus
Zimbra 8.8.15 vor p46Verwundbar
Zimbra 8.8.15 p46/p47Gepatcht ✅
Zimbra 9.0.0 vor p41Verwundbar
Zimbra 10.x vor 10.0.9Verwundbar

Zeitleiste

  • Oktober 2024 - CVE-2024-45519 veröffentlicht
  • September 2024 - Zimbra veröffentlicht Patch p46
  • Dezember 2024 - Zimbra veröffentlicht Patch p47
  • August 2026 - Incident Response bestätigt, dass der Patch wirksam ist
  • August 2026 - Port 10027 muss für den Mailfluss offen bleiben

Referenzen

  • ProjectDiscovery - Zimbra-RCE-Analyse
  • Zimbra Security Advisory
  • Details zu CVE-2024-45519

Danksagung

Entdeckt während eines Incident Response von Lionel Sarrazin - CDH Informatique

Tool herunterladen