
يحتوي هذا المستودع على إثبات مفهوم (PoC) موجّه للبحث يتعلق بالثغرة الأمنية CVE-2025-63406 التي تؤثر على منصة GroupOffice.
الغرض من هذا المشروع هو دراسة وفهم سلوك الثغرة، ومساعدة الفرق الأمنية في تقييم المخاطر، والمساعدة في التحقق من التصحيحات والتخفيفات في بيئات خاضعة للتحكم.
⚠️ إشعار مهم
يتم توفير هذا PoC بشكل صارم للبحث الأمني المصرح به والتدقيق والتحليل التعليمي.
يجب عدم استخدامه ضد الأنظمة دون إذن صريح.
CVE-2025-63406 يصف حالة قد يؤدي فيها التعامل الداخلي مع كائنات GroupOffice—تحديدًا كيانات FieldSet وField وTask—إلى سلوك غير مقصود في ظل ظروف معينة.
يهدف هذا المشروع إلى:
يركز الكود المصدري المقدم على التدفق المنطقي، وليس على تمكين الاستغلال.
يوضح سكربت PoC ما يلي:
/api/jmap.php).هذا الهيكل مخصص للتحليل وفهم السلوك الداخلي بدلاً من الاستغلال العملي.
يساعد هذا PoC الباحثين في:
لتشغيل PoC في بيئة بحث آمنة ومعزولة، ستحتاج إلى:
requestsيجب استخدام هذا المشروع فقط من أجل:
✔️ التدقيق الأمني الداخلي
✔️ البحث وتحليل الثغرات
✔️ التحقق من التصحيحات
✔️ الدراسة التعليمية في المختبرات المعزولة
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
انظر إلى ملف requirements.txt لمعرفة تبعيات Python.