Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Zimbra CVE-2024-45519 실제 수정 - 공식 패치는 불완전함 | Kitploit
도구/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
Defensive ToolsVulnerability AnalysisConfiguration AuditingLearning & EducationIncident ResponseEmail Security
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 실제 수정 - 공식 패치는 불완전함

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
525일 전아직 검토되지 않음

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 실제 수정 - 공식 패치는 불완전합니다

CVE-2024-45519 - Zimbra 실제 수정

⚠️ 경고

CVE-2024-45519는 Zimbra Collaboration Suite의 치명적인 RCE 취약점(CVSS 9.8)입니다. 많은 관리자가 공식 패치를 적용한 후에도 보호되지 않는다고 생각합니다. 이 문서는 실제 상황을 명확히 설명합니다.

취약점

CVE-2024-45519는 포트 10027의 postjournal 서비스를 통해 인증되지 않은 원격 명령 실행을 허용합니다.

  • CVSS 점수: 9.8 (치명적)
  • 영향을 받는 버전: Zimbra 8.8.15, 9.0.0, 10.0.9 이전의 10.x
  • 공격 경로: 네트워크, 인증 불필요

공식 패치는 충분합니다

침해 대응 중 조사를 통해 다음을 확인할 수 있었습니다:

p46/p47 패치 적용 + postjournal 비활성화로 충분합니다:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

이 패치는 postjournal 바이너리의 취약한 popen()을 execvp()로 교체하여, 포트 10027이 열려 있어도 명령 주입을 방지합니다.

⚠️ 포트 10027을 닫지 마세요

포트 10027은 Zimbra 메일 흐름에 필수입니다. 닫으면 메일 전달이 중단됩니다:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

검증 테스트

취약점이 패치되었는지 테스트합니다:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

추가 강화

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

영향을 받는 버전

버전상태
Zimbra 8.8.15 p46 이전취약
Zimbra 8.8.15 p46/p47패치 완료 ✅
Zimbra 9.0.0 p41 이전취약
Zimbra 10.0.9 이전의 10.x취약

타임라인

  • 2024년 10월 - CVE-2024-45519 공개
  • 2024년 9월 - Zimbra 패치 p46 릴리스
  • 2024년 12월 - Zimbra 패치 p47 릴리스
  • 2026년 8월 - 침해 대응을 통해 패치 효과 확인
  • 2026년 8월 - 포트 10027은 메일 흐름을 위해 열어 두어야 함

참고 자료

  • ProjectDiscovery - Zimbra RCE 분석
  • Zimbra 보안 권고
  • CVE-2024-45519 세부 정보

크레딧

침해 대응 중 Lionel Sarrazin - CDH Informatique 님이 발견

도구 다운로드