
Proof-of-concept für CVE-2025-63406 in GroupOffice, das API-basierte Objektmanipulation und Authentifizierungsablauf zur Schwachstellenanalyse und Patch-Validierung in kontrollierten Umgebungen demonstriert.
Dieses Repository enthält einen forschungsorientierten Proof of Concept (PoC) zum Sicherheitsproblem CVE-2025-63406, das die GroupOffice-Plattform betrifft.
Der Zweck dieses Projekts ist es, das Verhalten der Sicherheitslücke zu untersuchen und zu verstehen, Sicherheitsteams bei der Risikobewertung zu unterstützen und bei der Validierung von Patches und Gegenmaßnahmen in kontrollierten Umgebungen zu helfen.
⚠️ Wichtiger Hinweis
Dieser PoC wird ausschließlich für autorisierte Sicherheitsforschung, Audits und Bildungsanalysen bereitgestellt.
Er darf nicht gegen Systeme ohne ausdrückliche Genehmigung eingesetzt werden.
CVE-2025-63406 beschreibt einen Zustand, bei dem die interne Behandlung von GroupOffice-Objekten – insbesondere der Entitäten FieldSet, Field und Task – unter bestimmten Umständen zu unerwartetem Verhalten führen kann.
Dieses Projekt zielt darauf ab:
Der bereitgestellte Quellcode konzentriert sich auf den Logikablauf, nicht darauf, eine Ausnutzung zu ermöglichen.
Das PoC-Skript demonstriert:
/api/jmap.php).Diese Struktur dient der Analyse und dem Verständnis des internen Verhaltens, nicht der praktischen Ausnutzung.
Dieser PoC hilft Forschern dabei:
Um den PoC in einer sicheren, isolierten Forschungsumgebung auszuführen, benötigen Sie:
requestsDieses Projekt darf ausschließlich verwendet werden für:
✔️ Interne Sicherheitsaudits
✔️ Forschung und Schwachstellenanalyse
✔️ Patch-Validierung
✔️ Bildungsstudien in isolierten Laboren
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Siehe die Datei requirements.txt für Python-Abhängigkeiten.