CVE-2025-68645 — LFI della Classic UI di Zimbra (Defender Pack)
Questo repository è un pacchetto di riferimento orientato ai difensori per CVE-2025-68645, un problema di Local File Inclusion (LFI) in
Zimbra Collaboration (ZCS) 10.0.x e 10.1.x Classic Webmail UI causato da una gestione impropria dei parametri di richiesta controllati dall'utente
nel servlet RestFilter.
Cosa contiene questo repository (sicuro)
- Contenuti di rilevamento (Sigma + Splunk) per richieste sospette che coinvolgono
javax.servlet.include.servlet_path
- Frammenti di mitigazione (blocchi WAF / reverse proxy) che puoi adattare
- Pattern IOC e note rapide di triage
- Un advisory conciso che puoi condividere internamente
⚠️ Questo repository intenzionalmente non include codice di exploit, proof-of-concept weaponizzate o indicazioni sulla selezione dei bersagli.
Versioni interessate
- ZCS 10.0 < 10.0.18
- ZCS 10.1 < 10.1.13
Riferimenti
- NVD: CVE-2025-68645
- Voce del catalogo CISA KEV (Known Exploited Vulnerabilities)
Azioni di risposta consigliate
- Applica la patch o aggiorna a una release corretta.
- Riduci l'esposizione: limita o blocca l'endpoint vulnerabile dalle reti non attendibili.
- Cerca tentativi di sfruttamento nei log web/proxy (vedi
detection/).
- Controlla gli indicatori di post-exploitation (modifiche inaspettate alla webroot, nuovi file, processi sospetti, ecc.).
Disclaimer
Questo contenuto è fornito esclusivamente per scopi di sicurezza difensiva.