Zimbra Collaboration Suite Email Server Unauthenticated RCE
Description
Detects an attempt to leverage the vulnerable servlet "mboximport" for an unauthenticated remote command injection
Query · sigma
selection_servlet: cs-method: POST cs-uri-query|contains: /service/extension/backup/mboximport\? cs-uri-query|contains|all: - account-name - ow - no-switch - append sc-status: - 401 - 200 selection_shell: cs-uri-query|contains: /zimbraAdmin/ cs-uri-query|endswith: .jsp sc-status|contains: '200' condition: 1 of selection_*
Known false positives
- Unknown