Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Solución real para Zimbra CVE-2024-45519 - El parche oficial está incompleto | Kitploit
Herramientas/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónAprendizaje y EducaciónRespuesta a IncidentesSeguridad de Correo Electrónico
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Solución real para Zimbra CVE-2024-45519 - El parche oficial está incompleto

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
5hace 25 díasAún no revisado
Compartir

CVE-2024-45519-Zimbra-Real-Fix

Arreglo real de Zimbra CVE-2024-45519: el parche oficial está incompleto

CVE-2024-45519 - Arreglo real para Zimbra

⚠️ Advertencia

CVE-2024-45519 es una vulnerabilidad crítica de ejecución remota de código (RCE) (CVSS 9.8) en Zimbra Collaboration Suite. Muchos administradores creen que no están protegidos después de aplicar el parche oficial. Este documento aclara la situación real.

La vulnerabilidad

CVE-2024-45519 permite la ejecución remota de comandos sin autenticación a través del servicio postjournal en el puerto 10027.

  • Puntuación CVSS: 9.8 (Crítica)
  • Versiones afectadas: Zimbra 8.8.15, 9.0.0, 10.x anteriores a 10.0.9
  • Vector de ataque: Red, no se requiere autenticación

El parche oficial SÍ es suficiente

Tras una investigación durante una respuesta a incidentes, podemos confirmar que:

Aplicar el parche p46/p47 + deshabilitar postjournal es suficiente:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false zmcontrol restart

El parche reemplaza el vulnerable popen() con execvp() en el binario de postjournal, impidiendo la inyección de comandos incluso cuando el puerto 10027 está abierto.

⚠️ NO cerrar el puerto 10027

El puerto 10027 es necesario para el flujo de correo de Zimbra. Cerrarlo romperá la entrega de correo:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

Prueba de verificación

Comprueba que la vulnerabilidad está parcheada:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

Endurecimiento adicional

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

Versiones afectadas

VersiónEstado
Zimbra 8.8.15 anterior a p46Vulnerable
Zimbra 8.8.15 p46/p47Parcheada ✅
Zimbra 9.0.0 anterior a p41Vulnerable
Zimbra 10.x anterior a 10.0.9Vulnerable

Cronología

  • Octubre de 2024 - Se publicó CVE-2024-45519
  • Septiembre de 2024 - Zimbra publica el parche p46
  • Diciembre de 2024 - Zimbra publica el parche p47
  • Agosto de 2026 - La respuesta a incidentes confirma que el parche es efectivo
  • Agosto de 2026 - El puerto 10027 debe permanecer abierto para el flujo de correo

Referencias

  • ProjectDiscovery - Análisis de RCE en Zimbra
  • Aviso de seguridad de Zimbra
  • Detalles de CVE-2024-45519

Créditos

Descubierto durante una respuesta a incidentes por Lionel Sarrazin - CDH Informatique

Descargar herramienta