
CVE-2025-63406 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, GroupOffice में, नियंत्रित वातावरण में API-आधारित ऑब्जेक्ट मैनिपुलेशन और प्रमाणीकरण प्रवाह का प्रदर्शन करता है ताकि कमजोरी विश्लेषण और पैच सत्यापन किया जा सके।
यह रिपॉजिटरी सुरक्षा मुद्दे CVE-2025-63406 से संबंधित एक अनुसंधान-उन्मुख प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल करता है, जो GroupOffice प्लेटफॉर्म को प्रभावित करता है।
इस परियोजना का उद्देश्य भेद्यता के व्यवहार का अध्ययन और समझना, सुरक्षा टीमों को जोखिम मूल्यांकन में सहायता करना, और नियंत्रित वातावरण में पैच और शमन को मान्य करने में मदद करना है।
⚠️ महत्वपूर्ण सूचना
यह PoC केवल अधिकृत सुरक्षा अनुसंधान, ऑडिटिंग और शैक्षिक विश्लेषण के लिए प्रदान किया गया है।
इसका उपयोग स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध नहीं किया जाना चाहिए।
CVE-2025-63406 एक ऐसी स्थिति का वर्णन करता है जिसमें GroupOffice ऑब्जेक्ट्स—विशेष रूप से FieldSet, Field, और Task संस्थाओं—का आंतरिक प्रबंधन कुछ परिस्थितियों में अनभिप्रेत व्यवहार का कारण बन सकता है।
इस परियोजना का उद्देश्य है:
प्रदान किया गया स्रोत कोड तर्क प्रवाह पर केंद्रित है, शोषण को सक्षम करने पर नहीं।
PoC स्क्रिप्ट निम्नलिखित प्रदर्शित करती है:
/api/jmap.php) के साथ अंतःक्रिया।यह संरचना व्यावहारिक शोषण के बजाय आंतरिक व्यवहार के विश्लेषण और समझ के लिए अभिप्रेत है।
यह PoC शोधकर्ताओं को निम्नलिखित में सहायता करता है:
PoC को सुरक्षित, पृथक अनुसंधान वातावरण में चलाने के लिए, आपको चाहिए:
requests लाइब्रेरीइस परियोजना का उपयोग केवल निम्नलिखित के लिए किया जाना चाहिए:
✔️ आंतरिक सुरक्षा ऑडिटिंग
✔️ अनुसंधान और भेद्यता विश्लेषण
✔️ पैच मान्यकरण
✔️ पृथक प्रयोगशालाओं में शैक्षिक अध्ययन
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Python निर्भरताओं के लिए requirements.txt फ़ाइल देखें।