
ماسح ضوئي لإثبات المفهوم (Proof-of-Concept) لثغرة CVE-2025-68645، يكتشف تضمين الملفات المحلي (LFI) في حزمة Zimbra Collaboration Suite عبر نقطة النهاية /h/printcalendar مع تقنيات المسح التخفي وتجاوز الحماية.
ZimLFI-Hunter هو ماسح احترافي لإثبات المفهوم (PoC) مصمم لتحديد ثغرة CVE-2025-68645 في Zimbra Collaboration Suite. تكتشف هذه الأداة عيوب تضمين الملفات المحلية (LFI) عبر نقطة النهاية /h/printcalendar.
توجد الثغرة بسبب سوء تطبيع المسار في بعض سيرفلتات Zimbra، مما يسمح لمهاجم بدون مصادقة بتضمين وقراءة الملفات الداخلية (مثل web.xml وlocalconfig.xml وغيرها) من خلال التلاعب بمعامل javax.servlet.include.servlet_path.
git clone https://github.com/Gh0st/ZimLFI-Hunter.git
cd ZimLFI-Hunter
ثبّت التبعيات:
pip install -r requirements.txt
🛠️ الاستخدام ما عليك سوى تشغيل السكربت وتقديم عنوان URL المستهدف:
python zimlfi_hunter.py -u https://target-zimbra.com
