Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Zimbra CVE-2024-45519 реальное исправление - Официальный патч неполный | Kitploit
Инструменты/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииОбучение и ОбразованиеРеагирование на ИнцидентыБезопасность Электронной Почты
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 реальное исправление - Официальный патч неполный

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
171 месяц назадЕщё не проверено
Поделиться

CVE-2024-45519-Zimbra-Real-Fix

Настоящее исправление CVE-2024-45519 для Zimbra - Официальный патч неполный

CVE-2024-45519 - Настоящее исправление Zimbra

⚠️ Предупреждение

CVE-2024-45519 — это критическая уязвимость удалённого выполнения кода (RCE, CVSS 9.8) в Zimbra Collaboration Suite. Многие администраторы считают, что они не защищены после применения официального патча. Этот документ проясняет реальную ситуацию.

Уязвимость

CVE-2024-45519 позволяет неаутентифицированное удалённое выполнение команд через сервис postjournal на порту 10027.

  • Оценка CVSS: 9.8 (критическая)
  • Затронутые версии: Zimbra 8.8.15, 9.0.0, 10.x до 10.0.9
  • Вектор атаки: сеть, аутентификация не требуется

Официальное исправление ДОСТАТОЧНО

После расследования в ходе реагирования на инцидент мы можем подтвердить, что:

Применения патча p46/p47 + отключения postjournal достаточно:

zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

Патч заменяет уязвимый popen() на execvp() в бинарном файле postjournal, предотвращая внедрение команд, даже когда порт 10027 открыт.

⚠️ НЕ закрывайте порт 10027

Порт 10027 требуется для почтового трафика Zimbra. Его закрытие нарушит доставку почты:

# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

Проверка исправления

Проверьте, что уязвимость устранена:

printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

Дополнительное усиление защиты

# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

Затронутые версии

ВерсияСтатус
Zimbra 8.8.15 до p46Уязвима
Zimbra 8.8.15 p46/p47Исправлена ✅
Zimbra 9.0.0 до p41Уязвима
Zimbra 10.x до 10.0.9Уязвима

Хронология

  • октябрь 2024 - опубликован CVE-2024-45519
  • сентябрь 2024 - Zimbra выпускает патч p46
  • декабрь 2024 - Zimbra выпускает патч p47
  • август 2026 - реагирование на инцидент подтверждает эффективность патча
  • август 2026 - порт 10027 должен оставаться открытым для почтового трафика

Ссылки

  • ProjectDiscovery - Анализ RCE в Zimbra
  • Рекомендации по безопасности Zimbra
  • Детали CVE-2024-45519

Авторы

Обнаружено в ходе реагирования на инцидент Lionel Sarrazin - CDH Informatique

Скачать инструмент