Zimbra CVE-2024-45519 真正修复 - 官方补丁不完整
CVE-2024-45519 是 Zimbra Collaboration Suite 中的一个严重 RCE 漏洞(CVSS 9.8)。 许多管理员在应用官方补丁后认为自己已受到保护。 本文档将澄清真实情况。
CVE-2024-45519 允许通过 10027 端口上的 postjournal
服务进行未认证的远程命令执行。
经过事件响应过程中的调查,我们可以确认:
应用补丁 p46/p47 并禁用 postjournal 是充分的:
zmlocalconfig -e postjournal_enabled=false
zmcontrol restart
该补丁将 postjournal 二进制文件中易受攻击的 popen() 替换为 execvp(),
即使 10027 端口处于开放状态,也能防止命令注入。
10027 端口是 Zimbra 邮件流转所必需的。关闭它将导致邮件投递中断:
# DO NOT DO THIS - it will break your mail server!
# sed -i 's/^\[%%zimbraLocalBindAddress%%\]:10027 inet/#...' master.cf.in
测试漏洞是否已修补:
printf "EHLO probe.test\r\nMAIL FROM:<[email protected]>\r\nRCPT TO:<x: \$(echo TEST > /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt)>\r\nQUIT\r\n" \
| nc 127.0.0.1 25
# Expected: 555 5.5.4 Unsupported option OR 501 5.1.3 Bad recipient address syntax
# Verify file was NOT created:
ls /opt/zimbra/mailboxd/webapps/zimbra/public/test.txt
# Expected: No such file or directory = PATCHED ✅
# Regenerate PreAuth Key
su - zimbra -c "zmprov generateDomainPreAuthKey -f yourdomain.com"
# Monitor for webshells every 5 minutes
cat > /root/check_webshell.sh << 'EOF'
#!/bin/bash
WEBDIR="/opt/zimbra/mailboxd/webapps/zimbra/public"
ALERT_EMAIL="[email protected]"
LOGFILE="/var/log/webshell_check.log"
if [ -f "$WEBDIR/version.txt" ]; then
echo "$(date) - ALERT: version.txt detected!" >> $LOGFILE
rm -f "$WEBDIR/version.txt"
echo "SECURITY ALERT: version.txt detected on $(hostname)" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
fi
find "$WEBDIR" -maxdepth 1 -name "*.jsp" -newer "$WEBDIR/login.jsp" -type f | while read f; do
echo "$(date) - ALERT: Suspicious JSP: $f" >> $LOGFILE
rm -f "$f"
echo "SECURITY ALERT: Suspicious file $f detected" | \
/opt/zimbra/common/sbin/sendmail -f [email protected] $ALERT_EMAIL
done
EOF
chmod +x /root/check_webshell.sh
echo "*/5 * * * * root /root/check_webshell.sh" > /etc/cron.d/check_webshell
| 版本 | 状态 |
|---|---|
| p46 之前的 Zimbra 8.8.15 | 易受攻击 |
| Zimbra 8.8.15 p46/p47 | 已修补 ✅ |
| p41 之前的 Zimbra 9.0.0 | 易受攻击 |
| 10.0.9 之前的 Zimbra 10.x | 易受攻击 |
在事件响应过程中由 Lionel Sarrazin 发现 - CDH Informatique