
Escáner de Prueba de Concepto para CVE-2025-68645, que detecta Inclusión de Archivos Locales (LFI) en Zimbra Collaboration Suite a través del endpoint /h/printcalendar con técnicas de escaneo sigiloso y evasión.
ZimLFI-Hunter es un escáner profesional de Prueba de Concepto (PoC) diseñado para identificar la vulnerabilidad CVE-2025-68645 en Zimbra Collaboration Suite. Esta herramienta detecta fallos de Inclusión de Archivos Locales (LFI) a través del endpoint /h/printcalendar.
La vulnerabilidad existe debido a una normalización de rutas incorrecta en ciertos servlets de Zimbra, permitiendo a un atacante no autenticado incluir y leer archivos internos (como web.xml, localconfig.xml, etc.) manipulando el parámetro javax.servlet.include.servlet_path.
git clone https://github.com/Gh0st/ZimLFI-Hunter.git
cd ZimLFI-Hunter
Instala las dependencias:
pip install -r requirements.txt
🛠️ Uso Simplemente ejecuta el script y proporciona la URL objetivo:
python zimlfi_hunter.py -u https://target-zimbra.com
