Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Zimbra CVE-2024-45519 vera correzione - La patch ufficiale è incompleta | Kitploit
Strumenti/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneApprendimento e FormazioneRisposta agli IncidentiSicurezza Email
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 vera correzione - La patch ufficiale è incompleta

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
728 giorni faNon ancora revisionato
Condividi

CVE-2024-45519-Zimbra-Real-Fix

Correzione reale di Zimbra per CVE-2024-45519 - La patch ufficiale è incompleta

CVE-2024-45519 - Zimbra Fix Reale

⚠️ Avviso

CVE-2024-45519 è una vulnerabilità critica di RCE (CVSS 9.8) nella Zimbra Collaboration Suite. Molti amministratori credono di non essere protetti dopo aver applicato la patch ufficiale. Questo documento chiarisce la situazione reale.

La Vulnerabilità

CVE-2024-45519 consente l'esecuzione remota di comandi senza autenticazione tramite il servizio postjournal sulla porta 10027.

  • Punteggio CVSS: 9.8 (Critico)
  • Versioni interessate: Zimbra 8.8.15, 9.0.0, 10.x precedenti alla 10.0.9
  • Vettore di attacco: Rete, nessuna autenticazione richiesta

La Patch Ufficiale È Sufficiente

Dopo un'indagine durante una risposta a un incidente, possiamo confermare che:

L'applicazione della patch p46/p47 + la disattivazione di postjournal è sufficiente:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

La patch sostituisce la vulnerabile popen() con execvp() nel binario di postjournal, prevenendo l'iniezione di comandi anche quando la porta 10027 è aperta.

⚠️ NON chiudere la porta 10027

La porta 10027 è necessaria per il flusso di posta di Zimbra. Chiuderla interromperà la consegna della posta:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

Test di Verifica

Verifica che la vulnerabilità sia stata corretta:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

Indurimento Aggiuntivo

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

Versioni Interessate

VersioneStato
Zimbra 8.8.15 precedenti alla p46Vulnerabile
Zimbra 8.8.15 p46/p47Corretta ✅
Zimbra 9.0.0 precedenti alla p41Vulnerabile
Zimbra 10.x precedenti alla 10.0.9Vulnerabile

Cronologia

  • Ottobre 2024 - CVE-2024-45519 pubblicata
  • Settembre 2024 - Zimbra rilascia la patch p46
  • Dicembre 2024 - Zimbra rilascia la patch p47
  • Agosto 2026 - La risposta a un incidente conferma l'efficacia della patch
  • Agosto 2026 - La porta 10027 deve rimanere aperta per il flusso di posta

Riferimenti

  • ProjectDiscovery - Analisi della RCE di Zimbra
  • Avviso di sicurezza di Zimbra
  • Dettagli di CVE-2024-45519

Crediti

Scoperta durante una risposta a un incidente da Lionel Sarrazin - CDH Informatique

Scarica lo strumento