Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-45519-Zimbra-Real-Fix — Zimbra CVE-2024-45519 真正修复 - 官方补丁不完整 | Kitploit
工具/GitHubGitHub/lionels-cyber/cve-2024-45519-zimbra-real-fix
防御工具漏洞分析配置审计学习与教育事件响应电子邮件安全
GitHublionels-cyber/cve-2024-45519-zimbra-real-fix

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 真正修复 - 官方补丁不完整

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
5天前尚未审核

CVE-2024-45519-Zimbra-Real-Fix

Zimbra CVE-2024-45519 真正修复 - 官方补丁不完整

CVE-2024-45519 - Zimbra 真正修复

⚠️ 警告

CVE-2024-45519 是 Zimbra Collaboration Suite 中的一个严重 RCE 漏洞(CVSS 9.8)。 许多管理员在应用官方补丁后认为自己已受到保护。 本文档将澄清真实情况。

漏洞详情

CVE-2024-45519 允许通过 10027 端口上的 postjournal 服务进行未认证的远程命令执行。

  • CVSS 评分:9.8(严重)
  • 受影响版本:Zimbra 8.8.15、9.0.0、10.0.9 之前的 10.x
  • 攻击向量:网络,无需认证

官方修复措施是充分的

经过事件响应过程中的调查,我们可以确认:

应用补丁 p46/p47 并禁用 postjournal 是充分的:

root@kitploit:~
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart

该补丁将 postjournal 二进制文件中易受攻击的 popen() 替换为 execvp(), 即使 10027 端口处于开放状态,也能防止命令注入。

⚠️ 不要关闭 10027 端口

10027 端口是 Zimbra 邮件流转所必需的。关闭它将导致邮件投递中断:

root@kitploit:~
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in

验证测试

测试漏洞是否已修补:

root@kitploit:~
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
  | nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax

# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅

额外加固

root@kitploit:~
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"

# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"

if [ -f "$WEBDIR/version.txt" ]; then
    echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
    rm -f "$WEBDIR/version.txt"
    echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi

find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
    echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
    rm -f "$f"
    echo "SECURITY ALERT: Suspicious file $f detected" | \
      /opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell

受影响版本

版本状态
p46 之前的 Zimbra 8.8.15易受攻击
Zimbra 8.8.15 p46/p47已修补 ✅
p41 之前的 Zimbra 9.0.0易受攻击
10.0.9 之前的 Zimbra 10.x易受攻击

时间线

  • 2024 年 10 月 - CVE-2024-45519 发布
  • 2024 年 9 月 - Zimbra 发布补丁 p46
  • 2024 年 12 月 - Zimbra 发布补丁 p47
  • 2026 年 8 月 - 事件响应确认补丁有效
  • 2026 年 8 月 - 10027 端口必须保持开放以维持邮件流转

参考链接

  • ProjectDiscovery - Zimbra RCE 分析
  • Zimbra 安全公告
  • CVE-2024-45519 详情

致谢

在事件响应过程中由 Lionel Sarrazin 发现 - CDH Informatique

下载工具