Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PoC-CVE-2025-63406 | Kitploit
Herramientas/GitHubGitHub/richard-natan/poc-cve-2025-63406
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de PenetraciónAprendizaje y Educación
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Ver Repositorio
2hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-63406 – Prueba de Concepto (PoC) de Investigación de Seguridad

Este repositorio contiene una Prueba de Concepto (PoC) orientada a la investigación relacionada con el problema de seguridad CVE-2025-63406, que afecta a la plataforma GroupOffice.
El propósito de este proyecto es estudiar y comprender el comportamiento de la vulnerabilidad, ayudar a los equipos de seguridad en la evaluación de riesgos y contribuir a validar parches y mitigaciones en entornos controlados.

⚠️ Aviso importante
Esta PoC se proporciona estrictamente para investigación de seguridad autorizada, auditoría y análisis educativo.
No debe utilizarse contra sistemas sin permiso explícito.


🔍 Acerca de la Vulnerabilidad

CVE-2025-63406 describe una condición en la que el manejo interno de objetos de GroupOffice —específicamente las entidades FieldSet, Field y Task— puede provocar un comportamiento no deseado en determinadas circunstancias.

Este proyecto tiene como objetivo:

  • Analizar cómo puede manifestarse la vulnerabilidad.
  • Explorar cómo se comportan las cadenas lógicas que implican operaciones create/update/destroy.
  • Demostrar el flujo de la API y las transiciones de estado interno.
  • Ayudar a los investigadores a replicar y validar el problema en un entorno seguro y aislado.

El código fuente proporcionado se centra en el flujo lógico, no en permitir la explotación.


🧩 Descripción General del Código

El script de la PoC demuestra:

  • Normalización de URL y saneamiento de entradas.
  • Flujo de autenticación mediante la API de GroupOffice.
  • Obtención y gestión de cookies de sesión y tokens CSRF.
  • Creación y eliminación de objetos FieldSet y Field.
  • Interacción con la API JMAP (/api/jmap.php).
  • Extracción e inspección de las respuestas de estado del servidor.
  • Identificación y limpieza de artefactos de investigación creados previamente.

Esta estructura está pensada para el análisis y la comprensión del comportamiento interno, más que para la explotación práctica.


🧪 Objetivos de Investigación

Esta PoC ayuda a los investigadores a:

  • Comprender cómo surge la vulnerabilidad.
  • Reproducir internamente la secuencia lógica de eventos.
  • Observar los mecanismos de manejo de objetos dentro de GroupOffice.
  • Probar y validar los parches del proveedor en un entorno controlado.

⚙️ Requisitos del Entorno

Para ejecutar la PoC en un entorno de investigación seguro y aislado, necesitará:

  • Python 3.10+
  • La librería requests
  • Una instancia controlada, local y exclusivamente de prueba de GroupOffice afectada por CVE-2025-63406

⚠️ Uso Ético y Responsable

Este proyecto debe utilizarse solo para:

✔️ Auditoría de seguridad interna
✔️ Investigación y análisis de vulnerabilidades
✔️ Validación de parches
✔️ Estudio educativo en laboratorios aislados

🔥 USO

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Requisitos

Consulta el archivo requirements.txt para las dependencias de Python.

Descargar herramienta