Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Vulnerability AnalysisWeb SecurityThreat IntelligenceIntrusion DetectionLog Analysis
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Wazuh 탐지 규칙: CVE-2026-73570, Zimbra Collaboration Suite의 OS 명령 주입 취약점을 탐지하며, 웹 접근 로그와 zimbra.log에서 악용 시도를 모니터링합니다.

저장소 보기
6시간 41분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Wazuh 규칙 CVE-2026-73570 (Zimbra OS 명령 주입)

CVE-2026-73570 탐지 규칙 - SNMP 트랩 알림 매개변수(snmp_notify)를 통한 Zimbra Collaboration Suite의 OS 명령 주입 취약점.

취약점

필드세부 정보
CVECVE-2026-73570
유형OS 명령 주입
영향 범위Zimbra Collaboration Suite < 10.1.20
엔드포인트/service/extension/backup/snmptrap (또는 /service/extension/backup)
주입 매개변수snmp_notify
실행 주체swatchdog (트랩 알림 명령 실행)
페이로드 예시127.0.0.1; id #

파일

파일용도
zimbra_cve_2026_73570_rules.xmlWazuh 규칙 (910100–910103), 사용자 정의 디코더 불필요

규칙

MITRE ATT&CK: T1190 (공개 애플리케이션 익스플로잇), T1059 (명령 및 스크립팅 인터프리터).

배포

  1. 규칙 파일을 매니저에 복사합니다:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. 에이전트 ossec.conf에 로그 소스를 추가합니다 (<ossec_config> 블록):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    실제 Zimbra/nginx 액세스 로그 경로가 다를 경우 /opt/zimbra/log/access_log.*를 해당 경로로 조정합니다.

  3. 매니저와 에이전트를 재시작합니다:

    root@kitploit:~
    # manager
    systemctl restart wazuh-manager
    # agent
    systemctl restart wazuh-agent
    

검증

구문을 검증하고 매니저의 logtest로 테스트합니다:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

910102가 트리거되는지 확인하기 위해 샘플 액세스 로그 라인(주입 페이로드)을 붙여넣습니다:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

탐지 참고 사항

  • 910100/910101/910102는 웹 액세스 로그에서 트리거됩니다 (원문 텍스트 매칭, 디코더 의존성 없음). 910103은 swatchdog가 실행된 Service status change 라인을 기록할 때 /var/log/zimbra.log 에서 트리거됩니다.
  • 인코딩된 셸 메타문자와 리터럴 셸 메타문자 모두 탐지됩니다 (%3B/;, %7C/|, %26/&, %24/$, %60/백틱, /, /).
도구 다운로드
ID레벨상위 규칙탐지
9101006-/service/extension/backup[/snmptrap] 요청
91010110910100snmp_notify= 매개변수 존재 (익스플로잇 트리거)
91010215910101snmp_notify 값 내 셸 메타문자 - 공격 시도
91010315-/var/log/zimbra.log 내 셸 메타문자가 포함된 Service status change: - 명령 실행됨
%0a
%0d
%23
#