Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Correção real do Zimbra CVE-2024-45519 - O patch oficial está incompleto | Kitploit
Ferramentas/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoAprendizado e EducaçãoResposta a IncidentesSegurança de Email
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Correção real do Zimbra CVE-2024-45519 - O patch oficial está incompleto

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
5há 25 diasAinda não revisado
Compartilhar

CVE-2024-45519-Zimbra-Real-Fix

Correção real do Zimbra para CVE-2024-45519 - O patch oficial está incompleto

CVE-2024-45519 - Correção Real do Zimbra

⚠️ Aviso

CVE-2024-45519 é uma vulnerabilidade crítica de RCE (CVSS 9.8) na Zimbra Collaboration Suite. Muitos administradores acham que não estão protegidos após aplicar o patch oficial. Este documento esclarece a situação real.

A Vulnerabilidade

CVE-2024-45519 permite execução remota de comandos não autenticada por meio do serviço postjournal na porta 10027.

  • Score CVSS: 9.8 (Crítica)
  • Versões afetadas: Zimbra 8.8.15, 9.0.0, 10.x antes de 10.0.9
  • Vetor de ataque: Rede, nenhuma autenticação necessária

A Correção Oficial É Suficiente

Após investigação durante uma resposta a incidentes, podemos confirmar que:

Aplicar o patch p46/p47 + desativar o postjournal é suficiente:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

O patch substitui a vulnerável popen() por execvp() no binário do postjournal, impedindo a injeção de comandos mesmo quando a porta 10027 está aberta.

⚠️ Não feche a porta 10027

A porta 10027 é necessária para o fluxo de correio do Zimbra. Fechá-la quebrará a entrega de mensagens:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

Teste de Verificação

Teste se a vulnerabilidade foi corrigida:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

Endurecimento Adicional

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

Versões Afetadas

VersãoStatus
Zimbra 8.8.15 antes do p46Vulnerável
Zimbra 8.8.15 p46/p47Corrigido ✅
Zimbra 9.0.0 antes do p41Vulnerável
Zimbra 10.x antes de 10.0.9Vulnerável

Linha do Tempo

  • Outubro de 2024 - CVE-2024-45519 publicada
  • Setembro de 2024 - Zimbra lança o patch p46
  • Dezembro de 2024 - Zimbra lança o patch p47
  • Agosto de 2026 - Resposta a incidentes confirma que o patch é eficaz
  • Agosto de 2026 - A porta 10027 deve permanecer aberta para o fluxo de correio

Referências

  • ProjectDiscovery - Análise de RCE no Zimbra
  • Aviso de Segurança da Zimbra
  • Detalhes do CVE-2024-45519

Créditos

Descoberto durante uma resposta a incidentes por Lionel Sarrazin - CDH Informatique

Baixar ferramenta