Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
zimbramail-CVE-2025-68645-poc — CVE-2025-68645 - Eine Local File Inclusion (LFI) Schwachstelle in der Webmail Classic UI von Zimbra Collaboration | Kitploit
Tools/GitHubGitHub/maxmnml/zimbramail-cve-2025-68645-poc
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubmaxmnml/zimbramail-cve-2025-68645-poc

zimbramail-CVE-2025-68645-poc

CVE-2025-68645 - Eine Local File Inclusion (LFI) Schwachstelle in der Webmail Classic UI von Zimbra Collaboration

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
3vor 8 MonatenNoch nicht geprüft

zimbramail-CVE-2025-68645-poc

Ein Proof-of-Concept, der eine Local File Inclusion (LFI) Sicherheitslücke ausnutzt, die in der Webmail Classic UI von Zimbra Collaboration (ZCS) 10.0 und 10.1 aufgrund unsachgemäßer Handhabung vom Benutzer bereitgestellter Anfrageparameter im RestFilter-Servlet existiert.

Schwachstelle

Die Schwachstelle besteht aufgrund unsachgemäßer Eingabevalidierung im RestFilter-Servlet. Ein nicht authentifizierter entfernter Angreifer kann Anfragen an den /h/rest-Endpunkt erstellen, um die interne Anfrageweiterleitung zu beeinflussen, was das Einbinden beliebiger Dateien aus dem WebRoot-Verzeichnis ermöglicht.

  • Vom Benutzer kontrollierte Parameter werden nicht korrekt bereinigt.
  • Das interne Anfrage-Routing kann manipuliert werden.
  • Beliebige Dateien unter dem WebRoot-Verzeichnis können in Serverantworten eingebunden werden.

Betroffene Versionen

  • Zimbra-Versionen 10.0.x vor 10.0.18
  • Zimbra-Versionen 10.1.x vor 10.1.13

Poc (von sirifu4k1)

root@kitploit:~
http://127.0.0.1/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml

Über das Zimbra WebRoot-Verzeichnis : https://github.com/Zimbra/zm-web-client/tree/develop/WebRoot

Automatisierung

Nuclei-Template:

https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68645.yaml

In freier Wildbahn

FOFA:

root@kitploit:~
((title="Zimbra Web Client Sign In") || (title="Zimbra 网络客户端登录"))

SHODAN:

root@kitploit:~
http.title:"Zimbra Web Client Sign In"

Auswirkungen

Nicht authentifizierte entfernte Angreifer können beliebige Dateien aus dem WebRoot-Verzeichnis einbinden und möglicherweise vertrauliche Informationen preisgeben.

  • Vertrauliche Dateien lesen (Konfigurationen, Umgebungsdaten)
  • Anmeldeinformationen oder interne Pfade preisgeben
  • Informationen für weitere Ausnutzung sammeln
  • Mit anderen Schwachstellen für tiefere Kompromittierung verketten

Vektor 3.x CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H / Basis-Score 3.x 8.80 / Schweregrad 3.x HOCH

Behebung & Minderung

Aktualisieren Sie auf die neueste Version von Zimbra Collaboration.

  • ZCS 10.0.18
  • ZCS 10.1.13 und später

Empfohlene Maßnahmen:

  1. Sofort auf eine gepatchte Version aktualisieren
  2. Classic UI deaktivieren, falls nicht erforderlich
  3. Protokolle auf verdächtige Zugriffe auf /h/rest überwachen
  4. Öffentlichen Zugriff auf Zimbra-Webendpunkte nach Möglichkeit einschränken
  5. WebRoot-Berechtigungen und freigegebene Dateien überprüfen

Referenzen

https://nvd.nist.gov/vuln/detail/CVE-2025-68645

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy

https://x.com/sirifu4k1/status/2006031417088639064

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Unautorisierter Zugriff auf Computersysteme ist illegal.

Tool herunterladen