[분석가] 분석 — CVE-2024-45519
CVE-2024-45519 enables unauthenticated remote command execution via Zimbra’s postjournal service; immediate patching and network isolation of the endpoint are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99877 · 악용난이도 easy · KEV
🔍 공격 기법
Zimbra Collaboration Suite (ZCS)의 /service/postjournal 엔드포인트에 특수 파라미터가 포함된 POST 요청을 전송하면, 입력값이 그대로 쉘 명령어로 실행됩니다. CVSS 벡터(AV:N/PR:N/UI:N)와 EPSS 0.99877·KEV 등재를 근거로 보면 인증 없이 원격에서 바로 악용이 가능하다는 점이 핵심입니다.
추정: 일부 배포에서는 내부 IP 제한이나 X‑Auth 헤더 검증이 존재할 수 있으나, 해당 제어가 우회될 경우(예 → SSRF·프록시) 동일한 RCE 경로가 그대로 작동합니다.
악용 가능성: 해당 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 평가되므로, 네트워크를 통해 원격에서 접근이 가능하고 공격 복잡도는 낮으며 인증이나 사용자 상호작용 없이 바로 악용할 수 있습니다. EPSS 값 0.99877 은 실제 환경에서 거의 확정적으로 악용될 가능성을 의미하며, KEV(가장 많이 이용되는 취약점) 목록에 등재된 점은 이미 야생에서 공격이 관측되고 있음을 보여줍니다. Zimbra Collaboration Server 의 postjournal 서비스는 HTTP(S) 요청을 받는 엔드포인트를 외부에 노출하고 있어, 공격자는 해당 URL에 특수 파라미터만 전달하면 명령 실행 권한을 획득할 수 있습니다. 네트워크 경계가 열려 있는 모든 Zimbra 인스턴스가 동일한 취약점을 공유하므로, 내부·외부 구분 없이 광범위하게 영향을 받을 수 있습니다. 따라서 방어자는 이 서비스가 공개된 환경에서 즉시 위험도가 높다고 판단하고, 차단 또는 패치를 우선 적용해야 합니다.
💥 영향 분석
- 시스템 장악: 성공 시 Zimbra 프로세스(zimbra 사용자) 권한으로 임의 명령이 실행되어 파일 시스템 접근, 추가 악성 프로세스 생성 및 잠재적 루트 권한 상승이 가능함.
- 데이터 유출·무결성 손상: 메일 저장소와 사용자 사서함에 대한 읽기·쓰기 권한을 획득해 기밀 이메일을 탈취하거나 변조할 위험이 존재함.
- 서비스 중단: 악의적인 명령 실행으로 ZCS 서비스가 비정상 종료되면 전체 이메일 서비스 가용성이 저하됨.
- 비즈니스·컴플라이언스 리스크: 개인정보·기업 기밀이 포함된 메일 유출은 GDPR·CCPA 등 규제 위반 위험을 초래하고, 고객 신뢰도 하락 및 금전적 손실 가능성이 있음.
- 노출 규모: ZCS 8.8.15 Patch 46 이전, 9.0.0 Patch 41 이전, 10.0.9 이전, 10.1.1 이전 버전을 운영 중인 모든 인스턴스가 영향을 받음(다중 소스 교차검증으로 일관성 확인).
🔗 관련 취약점·체이닝
- 내부 인증 우회·권한 상승 취약점과 결합하면 초기 침투 후 수평 이동이 용이해짐.
- SSRF 등 다른 서비스가 내부
/service/postjournal을 호출하도록 유도할 경우, 해당 엔드포인트는 최종 RCE 단계가 됨.
🔎 탐지
- 웹 서버 로그:
/service/postjournal경로에 대한 POST 요청 중;,&&,`와 같은 쉘 메타문자 또는 base64‑encoded 명령어 패턴을 감시. - 헤더 모니터링:
X‑Auth헤더가 누락되거나 비정상값인 경우 경보 생성. - EDR/프로세스 로그: zimbra 계정으로
/bin/sh·/usr/bin/bash가 비정규 인수와 함께 실행되는 이벤트를 기록. - 네트워크 IDS: 외부 IP → 내부 ZCS 관리 포트(예 → 7071) 로의 POST 트래픽을 탐지.
🛡️ 완화 방안
-
즉시 조치
- 방화벽·ACL로
/service/postjournal엔드포인트에 대한 외부 접근 차단, 필요 시 ZCS 관리 포트(7071 등) 전체 차단. - 서비스가 불필요하면 Zimbra 설정에서 postjournal 모듈을 비활성화하거나 해당 프로세스를 중지.
- WAF 규칙 적용: 쉘 메타문자·base64‑encoded 문자열 차단,
X‑Auth헤더 검증 강화.
- 방화벽·ACL로
-
근본 해결
- Zimbra Collaboration Suite를 공식 패치 버전(8.8.15 Patch 46 이상, 9.0.0 Patch 41 이상, 10.0.9 이상, 10.1.1 이상)으로 업데이트.
- 서비스 계정(zimbra)에 최소 권한 원칙 적용, sudo·SELinux 정책 검토로 루트 상승 경로 차단.
위 조치는 교차검증된 사실(심각도 critical·CVSS 10.0), EPSS 0.99877·KEV 등재에 기반해 “immediate” 우선순위(24시간 이내)로 수행해야 합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99877 · exploit=easy · in_scope=None