Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Zimbra-CVE-2026-73570-Rules — Regole di rilevamento Wazuh per CVE-2026-73570, un'iniezione di comandi del sistema operativo in Zimbra Collaboration Suite, che monitora i log di accesso web e zimbra.log per tentativi di sfruttamento. | Kitploit
Strumenti/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Analisi delle VulnerabilitàSicurezza WebThreat IntelligenceRilevamento IntrusioniAnalisi dei Log
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Regole di rilevamento Wazuh per CVE-2026-73570, un'iniezione di comandi del sistema operativo in Zimbra Collaboration Suite, che monitora i log di accesso web e zimbra.log per tentativi di sfruttamento.

Vedi Repository
6h 38m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Regole Wazuh CVE-2026-73570 (Iniezione di Comandi OS in Zimbra)

Regole di rilevamento per CVE-2026-73570, un'iniezione di comandi OS in Zimbra Collaboration Suite tramite il parametro di notifica trap SNMP (snmp_notify).

Vulnerabilità

CampoDettaglio
CVECVE-2026-73570
TipoIniezione di comandi OS
InteressatiZimbra Collaboration Suite < 10.1.20
Endpoint/service/extension/backup/snmptrap (o /service/extension/backup)
Parametro iniettatosnmp_notify
Esecutoreswatchdog (esegue il comando di notifica trap)
Esempio di payload127.0.0.1; id #

File

FileScopo
zimbra_cve_2026_73570_rules.xmlRegole Wazuh (910100–910103), nessun decoder personalizzato richiesto

Regole

IDLivelloPadreRilevamento
9101006-Richiesta a /service/extension/backup[/snmptrap]
91010110910100Parametro snmp_notify= presente (attivatore dell'exploit)
91010215910101Metacaratteri di shell nel valore di snmp_notify - tentativo di sfruttamento
91010315-Service status change: con metacaratteri di shell in /var/log/zimbra.log - comando eseguito

MITRE ATT&CK: T1190 (Sfruttamento di Applicazioni Pubbliche), T1059 (Interprete di Comandi e Scripting).

Distribuzione

  1. Copiare il file delle regole nel manager:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Aggiungere le sorgenti di log all'agente ossec.conf (blocco <ossec_config>):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    Regolare /opt/zimbra/log/access_log.* in base al percorso effettivo del log di accesso Zimbra/nginx, se diverso.

  3. Riavviare il manager e l'agente:

    root@kitploit:~
    # manager
    systemctl restart wazuh-manager
    # agente
    systemctl restart wazuh-agent
    

Verifica

Validare la sintassi e testare con il logtest del manager:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Incollare una riga di esempio del log di accesso (il payload di iniezione) per confermare che 910102 venga attivato:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Note di rilevamento

  • 910100/910101/910102 si attivano sui log di accesso web (corrispondenza di testo grezzo, nessuna dipendenza da decoder). 910103 si attiva su /var/log/zimbra.log quando swatchdog registra la riga Service status change eseguita.
  • Sono coperti sia i metacaratteri di shell codificati che quelli letterali (%3B/;, %7C/|, %26/&, %24/$, %60/backtick, %0a/%0d, %23/#).
Scarica lo strumento