Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
漏洞分析Web安全威胁情报入侵检测日志分析
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Wazuh 针对 CVE-2026-73570 的检测规则,该漏洞为 Zimbra Collaboration Suite 中的操作系统命令注入漏洞,用于监控 Web 访问日志和 zimbra.log 中的利用尝试。

查看仓库
6小时41分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Wazuh 规则 CVE-2026-73570(Zimbra 操作系统命令注入)

针对 CVE-2026-73570 的检测规则,该漏洞为 Zimbra Collaboration Suite 中通过 SNMP 陷阱通知参数(snmp_notify)实现的操作系统命令注入。

漏洞信息

字段详情
CVECVE-2026-73570
类型操作系统命令注入
影响版本Zimbra Collaboration Suite < 10.1.20
端点/service/extension/backup/snmptrap(或 /service/extension/backup)
注入参数snmp_notify
执行器swatchdog(运行陷阱通知命令)
载荷示例127.0.0.1; id #

文件

文件用途
zimbra_cve_2026_73570_rules.xmlWazuh 规则(910100–910103),无需自定义解码器

规则

ID级别父规则检测内容
9101006-对 /service/extension/backup[/snmptrap] 的请求
91010110910100存在 snmp_notify= 参数(漏洞触发点)
91010215910101snmp_notify 值中包含 shell 元字符 - 利用尝试
91010315-/var/log/zimbra.log 中出现包含 shell 元字符的 Service status change: - 命令已执行

MITRE ATT&CK:T1190(利用面向公众的应用程序)、T1059 (命令和脚本解释器)。

部署

  1. 将规则文件复制到管理器:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. 在代理的 ossec.conf(<ossec_config> 块)中添加日志源:

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    如果实际路径不同,请将 /opt/zimbra/log/access_log.* 调整为 Zimbra/nginx 访问日志的实际路径。

  3. 重启管理器和代理:

    root@kitploit:~
    # 管理器
    systemctl restart wazuh-manager
    # 代理
    systemctl restart wazuh-agent
    

验证

使用管理器的 logtest 验证语法并进行测试:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

粘贴一条示例访问日志行(注入载荷)以确认 910102 触发:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

检测说明

  • 910100/910101/910102 基于Web 访问日志触发(原始文本匹配,不依赖解码器)。910103 基于 /var/log/zimbra.log 触发,当 swatchdog 记录已执行的 Service status change 行时生效。
  • 编码和字面形式的 shell 元字符均被覆盖 (%3B/;、%7C/|、%26/&、%24/$、%60/反引号、%0a/%0d、%23/#)。
下载工具