Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC-CVE-2025-63406 — Proof-of-concept für CVE-2025-63406 in GroupOffice, das API-basierte Objektmanipulation und Authentifizierungsablauf zur Schwachstellenanalyse und Patch-Validierung in kontrollierten Umgebungen demonstriert. | Kitploit
Tools/GitHubGitHub/richard-natan/poc-cve-2025-63406
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsPenetrationstestsLernen & Bildung
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Proof-of-concept für CVE-2025-63406 in GroupOffice, das API-basierte Objektmanipulation und Authentifizierungsablauf zur Schwachstellenanalyse und Patch-Validierung in kontrollierten Umgebungen demonstriert.

Repository anzeigen
22vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63406 – Proof-of-Concept (PoC) für Sicherheitsforschung

Dieses Repository enthält einen forschungsorientierten Proof of Concept (PoC) zum Sicherheitsproblem CVE-2025-63406, das die GroupOffice-Plattform betrifft.
Der Zweck dieses Projekts ist es, das Verhalten der Sicherheitslücke zu untersuchen und zu verstehen, Sicherheitsteams bei der Risikobewertung zu unterstützen und bei der Validierung von Patches und Gegenmaßnahmen in kontrollierten Umgebungen zu helfen.

⚠️ Wichtiger Hinweis
Dieser PoC wird ausschließlich für autorisierte Sicherheitsforschung, Audits und Bildungsanalysen bereitgestellt.
Er darf nicht gegen Systeme ohne ausdrückliche Genehmigung eingesetzt werden.


🔍 Über die Sicherheitslücke

CVE-2025-63406 beschreibt einen Zustand, bei dem die interne Behandlung von GroupOffice-Objekten – insbesondere der Entitäten FieldSet, Field und Task – unter bestimmten Umständen zu unerwartetem Verhalten führen kann.

Dieses Projekt zielt darauf ab:

  • Zu analysieren, wie sich die Schwachstelle manifestieren kann.
  • Zu untersuchen, wie sich logische Ketten von create/update/destroy-Operationen verhalten.
  • Den API-Ablauf und interne Zustandsübergänge zu demonstrieren.
  • Forschern zu helfen, das Problem in einer sicheren, isolierten Umgebung zu reproduzieren und zu validieren.

Der bereitgestellte Quellcode konzentriert sich auf den Logikablauf, nicht darauf, eine Ausnutzung zu ermöglichen.


🧩 Code-Übersicht

Das PoC-Skript demonstriert:

  • URL-Normalisierung und Eingabebereinigung.
  • Authentifizierungsablauf unter Verwendung der GroupOffice-API.
  • Abruf und Verwaltung von Sitzungscookies und CSRF-Tokens.
  • Erstellung und Entfernung von FieldSet- und Field-Objekten.
  • Interaktion mit der JMAP-API (/api/jmap.php).
  • Extraktion und Überprüfung von serverseitigen Zustandsantworten.
  • Identifizierung und Bereinigung zuvor erstellter Forschungsartefakte.

Diese Struktur dient der Analyse und dem Verständnis des internen Verhaltens, nicht der praktischen Ausnutzung.


🧪 Forschungsziele

Dieser PoC hilft Forschern dabei:

  • Zu verstehen, wie die Schwachstelle entsteht.
  • Die logische Abfolge der Ereignisse intern zu reproduzieren.
  • Objektverarbeitungsmechanismen innerhalb von GroupOffice zu beobachten.
  • Hersteller-Patches in einer kontrollierten Umgebung zu testen und zu validieren.

⚙️ Umgebungsanforderungen

Um den PoC in einer sicheren, isolierten Forschungsumgebung auszuführen, benötigen Sie:

  • Python 3.10+
  • Die Bibliothek requests
  • Eine kontrollierte, lokale, testweise Instanz von GroupOffice, die von CVE-2025-63406 betroffen ist

⚠️ Ethischer und verantwortungsvoller Umgang

Dieses Projekt darf ausschließlich verwendet werden für:

✔️ Interne Sicherheitsaudits
✔️ Forschung und Schwachstellenanalyse
✔️ Patch-Validierung
✔️ Bildungsstudien in isolierten Laboren

🔥 VERWENDUNG

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Anforderungen

Siehe die Datei requirements.txt für Python-Abhängigkeiten.

Tool herunterladen