
Zimbra CVE-2024-45519 वास्तविक समाधान - आधिकारिक पैच अधूरा है
Zimbra CVE-2024-45519 वास्तविक फिक्स - आधिकारिक पैच अपूर्ण है
CVE-2024-45519 Zimbra Collaboration Suite में एक गंभीर RCE भेद्यता (CVSS 9.8) है। कई व्यवस्थापक सोचते हैं कि आधिकारिक पैच लागू करने के बाद वे सुरक्षित हैं। यह दस्तावेज़ वास्तविक स्थिति को स्पष्ट करता है।
CVE-2024-45519 पोर्ट 10027 पर postjournal
सेवा के माध्यम से बिना प्रमाणीकरण के दूरस्थ कमांड निष्पादन की अनुमति देता है।
घटना प्रतिक्रिया के दौरान जांच के बाद, हम पुष्टि कर सकते हैं कि:
पैच p46/p47 लागू करना + postjournal अक्षम करना पर्याप्त है:
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart
पैच postjournal बाइनरी में कमजोर popen() को execvp() से बदल देता है,
जिससे पोर्ट 10027 खुला होने पर भी कमांड इंजेक्शन रुक जाता है।
पोर्ट 10027 Zimbra मेल प्रवाह के लिए आवश्यक है। इसे बंद करने से मेल डिलीवरी टूट जाएगी:
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in
परीक्षण करें कि भेद्यता पैच हो गई है:
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
| nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax
# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"
# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"
if [ -f "$WEBDIR/version.txt" ]; then
echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
rm -f "$WEBDIR/version.txt"
echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi
find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
rm -f "$f"
echo "SECURITY ALERT: Suspicious file $f detected" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell
| संस्करण | स्थिति |
|---|---|
| Zimbra 8.8.15 p46 से पहले | असुरक्षित |
| Zimbra 8.8.15 p46/p47 | पैच किया गया ✅ |
| Zimbra 9.0.0 p41 से पहले | असुरक्षित |
| Zimbra 10.x 10.0.9 से पहले | असुरक्षित |
घटना प्रतिक्रिया के दौरान Lionel Sarrazin - CDH Informatique द्वारा खोजा गया