
Zimbra CVE-2024-45519 vera correzione - La patch ufficiale è incompleta
Correzione reale di Zimbra per CVE-2024-45519 - La patch ufficiale è incompleta
CVE-2024-45519 è una vulnerabilità critica di RCE (CVSS 9.8) nella Zimbra Collaboration Suite. Molti amministratori credono di non essere protetti dopo aver applicato la patch ufficiale. Questo documento chiarisce la situazione reale.
CVE-2024-45519 consente l'esecuzione remota di comandi senza autenticazione tramite il servizio postjournal sulla porta 10027.
Dopo un'indagine durante una risposta a un incidente, possiamo confermare che:
L'applicazione della patch p46/p47 + la disattivazione di postjournal è sufficiente:
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart
La patch sostituisce la vulnerabile popen() con execvp() nel binario di postjournal, prevenendo l'iniezione di comandi anche quando la porta 10027 è aperta.
La porta 10027 è necessaria per il flusso di posta di Zimbra. Chiuderla interromperà la consegna della posta:
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in
Verifica che la vulnerabilità sia stata corretta:
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
| nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax
# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"
# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"
if [ -f "$WEBDIR/version.txt" ]; then
echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
rm -f "$WEBDIR/version.txt"
echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi
find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
rm -f "$f"
echo "SECURITY ALERT: Suspicious file $f detected" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell
| Versione | Stato |
|---|---|
| Zimbra 8.8.15 precedenti alla p46 | Vulnerabile |
| Zimbra 8.8.15 p46/p47 | Corretta ✅ |
| Zimbra 9.0.0 precedenti alla p41 | Vulnerabile |
| Zimbra 10.x precedenti alla 10.0.9 | Vulnerabile |
Scoperta durante una risposta a un incidente da Lionel Sarrazin - CDH Informatique