
Este repositorio contiene una Prueba de Concepto (PoC) orientada a la investigación relacionada con el problema de seguridad CVE-2025-63406, que afecta a la plataforma GroupOffice.
El propósito de este proyecto es estudiar y comprender el comportamiento de la vulnerabilidad, ayudar a los equipos de seguridad en la evaluación de riesgos y contribuir a validar parches y mitigaciones en entornos controlados.
⚠️ Aviso importante
Esta PoC se proporciona estrictamente para investigación de seguridad autorizada, auditoría y análisis educativo.
No debe utilizarse contra sistemas sin permiso explícito.
CVE-2025-63406 describe una condición en la que el manejo interno de objetos de GroupOffice —específicamente las entidades FieldSet, Field y Task— puede provocar un comportamiento no deseado en determinadas circunstancias.
Este proyecto tiene como objetivo:
El código fuente proporcionado se centra en el flujo lógico, no en permitir la explotación.
El script de la PoC demuestra:
/api/jmap.php).Esta estructura está pensada para el análisis y la comprensión del comportamiento interno, más que para la explotación práctica.
Esta PoC ayuda a los investigadores a:
Para ejecutar la PoC en un entorno de investigación seguro y aislado, necesitará:
requestsEste proyecto debe utilizarse solo para:
✔️ Auditoría de seguridad interna
✔️ Investigación y análisis de vulnerabilidades
✔️ Validación de parches
✔️ Estudio educativo en laboratorios aislados
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Consulta el archivo requirements.txt para las dependencias de Python.