Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Zimbra-CVE-2026-73570-Rules — Wazuh detection rules для CVE-2026-73570, инъекции OS-команд в Zimbra Collaboration Suite, отслеживающие журналы веб-доступа и zimbra.log на предмет попыток эксплуатации. | Kitploit
Инструменты/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Анализ уязвимостейВеб-безопасностьРазведка угрозОбнаружение ВторженийАнализ Журналов
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Wazuh detection rules для CVE-2026-73570, инъекции OS-команд в Zimbra Collaboration Suite, отслеживающие журналы веб-доступа и zimbra.log на предмет попыток эксплуатации.

Репозиторий
6 ч 38 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Wazuh Rules CVE-2026-73570 (Zimbra OS Command Injection)

Правила обнаружения для CVE-2026-73570 — внедрение OS-команд в Zimbra Collaboration Suite через параметр уведомления SNMP-ловушки (snmp_notify).

Уязвимость

ПолеДетали
CVECVE-2026-73570
ТипВнедрение OS-команд
ЗатронутоZimbra Collaboration Suite < 10.1.20
Конечная точка/service/extension/backup/snmptrap (или /service/extension/backup)
Внедряемый параметрsnmp_notify
Исполнительswatchdog (выполняет команду уведомления ловушки)
Пример полезной нагрузки127.0.0.1; id #

Файлы

ФайлНазначение
zimbra_cve_2026_73570_rules.xmlПравила Wazuh (910100–910103), пользовательские декодеры не требуются

Правила

IDУровеньРодительОбнаружение
9101006-Запрос к /service/extension/backup[/snmptrap]
91010110910100Присутствует параметр snmp_notify= (триггер эксплойта)
91010215910101Спецсимволы оболочки в значении snmp_notify — попытка эксплуатации
91010315-Service status change: со спецсимволами оболочки в /var/log/zimbra.log — команда выполнена

MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter).

Развёртывание

  1. Скопируйте файл правил на менеджер:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Добавьте источники журналов в агент ossec.conf (блок <ossec_config>):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    При необходимости измените /opt/zimbra/log/access_log.* на фактический путь к журналу доступа Zimbra/nginx, если он отличается.

  3. Перезапустите менеджер и агент:

    root@kitploit:~
    # менеджер
    systemctl restart wazuh-manager
    # агент
    systemctl restart wazuh-agent
    

Проверка

Проверьте синтаксис и протестируйте с помощью logtest менеджера:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Вставьте образец строки журнала доступа (полезная нагрузка инъекции), чтобы убедиться, что срабатывает правило 910102:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Примечания по обнаружению

  • 910100/910101/910102 срабатывают на журналах веб-доступа (прямое текстовое сопоставление, без зависимости от декодера). 910103 срабатывает на /var/log/zimbra.log, когда swatchdog записывает выполненную строку Service status change.
  • Охватываются как закодированные, так и литеральные спецсимволы оболочки (%3B/;, %7C/|, %26/&, %24/$, %60/обратный апостроф, %0a/%0d, %23/#).
Скачать инструмент