
CVE-2025-68645 - Una vulnerabilità di Local File Inclusion (LFI) nell'interfaccia Webmail Classic di Zimbra Collaboration
Una proof-of-concept che sfrutta una vulnerabilità di Local File Inclusion (LFI) presente nella Webmail Classic UI di Zimbra Collaboration (ZCS) 10.0 e 10.1 a causa della gestione impropria dei parametri di richiesta forniti dall'utente nel servlet RestFilter.
La vulnerabilità esiste a causa di una convalida impropria degli input nel servlet RestFilter. Un attaccante remoto non autenticato può creare richieste verso l'endpoint /h/rest per influenzare l'instradamento interno delle richieste, consentendo l'inclusione di file arbitrari dalla directory WebRoot.
http://127.0.0.1/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml
Informazioni sulla directory WebRoot di Zimbra: https://github.com/Zimbra/zm-web-client/tree/develop/WebRoot
Nuclei-Template:
https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68645.yaml
FOFA:
((title="Zimbra Web Client Sign In") || (title="Zimbra 网络客户端登录"))
SHODAN:
http.title:"Zimbra Web Client Sign In"
Un attaccante remoto non autenticato può includere file arbitrari dalla directory WebRoot, esponendo potenzialmente informazioni sensibili.
Vettore 3.x CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H / Punteggio Base 3.x 8.80 / Gravità 3.x ALTA
Aggiornare all'ultima versione di Zimbra Collaboration.
Azioni consigliate:
/h/resthttps://nvd.nist.gov/vuln/detail/CVE-2025-68645
https://wiki.zimbra.com/wiki/Security_Center
https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy
https://x.com/sirifu4k1/status/2006031417088639064
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale.