¿Estás visitando desde Argentina?
Ingresá a Linware Argentina ⯈
Continuar en Linware Argentina ⯈
×
¿Qué estás buscando?
BUSCAR!
BLOG
Zimbra no se ve afectada por NGINX CVE-2023-44487
Publicada el 13/10/2023

Recientemente, varios socios preguntaron si Zimbra se ve afectado por NGINX CVE-2023-44487.

Cuando echamos un vistazo a la publicación del blog de NGINX sobre CVE-2023-44487, menciona lo siguiente:

…es esencial que se realicen las siguientes actualizaciones en los archivos de configuración de NGINX, minimizando la superficie de ataque del servidor:

De forma predeterminada, Zimbra no establece las propiedades keepalive_requests y/o http2_max_concurrent_streams. En cuyo caso se utilizará NGinx por defecto y la vulnerabilidad no afectará a Zimbra Proxy. Sin embargo, en caso de que haya realizado personalizaciones en las plantillas de Zimbra NGINX, es posible que haya cambiado estas propiedades.

Para averiguarlo, puede ejecutar los siguientes comandos en su servidor Zimbra Proxy, ninguno de estos debería devolver las propiedades keepalive_requests y/o http2_max_concurrent_streams.

/opt/zimbra/common/sbin/nginx -c /opt/zimbra/conf/nginx. configuración -T | grep http2_max_concurrent_streams
/opt/zimbra/common/sbin/nginx -c /opt/zimbra/conf/nginx. configuración -T | grep keepalive_requests
 
CD /opt/zimbra/conf/nginx/
grep -F -l -i keepalive_requests * -R
grep -F -l -i http2_max_concurrent_streams * -R

Para su información, pronto llegará una actualización de Zimbra Proxy que actualizará Zimbra Proxy a la versión 1.24 de NGINX.

Ir al Blog