Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PoC-CVE-2025-63406 | Kitploit
Strumenti/GitHubGitHub/richard-natan/poc-cve-2025-63406
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APIPenetration TestingApprendimento e Formazione
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Vedi Repository
29 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63406 – Proof-of-Concept (PoC) di Ricerca sulla Sicurezza

Questo repository contiene un Proof of Concept (PoC) orientato alla ricerca relativo al problema di sicurezza CVE-2025-63406, che riguarda la piattaforma GroupOffice.
Lo scopo di questo progetto è studiare e comprendere il comportamento della vulnerabilità, assistere i team di sicurezza nella valutazione del rischio e aiutare a validare patch e mitigazioni in ambienti controllati.

⚠️ Avviso Importante
Questo PoC è fornito esclusivamente per ricerca di sicurezza autorizzata, audit e analisi didattica.
Non deve essere utilizzato contro sistemi senza esplicita autorizzazione.


🔍 Informazioni sulla Vulnerabilità

CVE-2025-63406 descrive una condizione in cui la gestione interna degli oggetti di GroupOffice — in particolare le entità FieldSet, Field e Task — può portare a comportamenti indesiderati in determinate circostanze.

Questo progetto mira a:

  • Analizzare come la vulnerabilità può manifestarsi.
  • Esplorare come si comportano le catene logiche che coinvolgono operazioni di create/update/destroy.
  • Dimostrare il flusso API e le transizioni di stato interne.
  • Aiutare i ricercatori a replicare e validare il problema in un ambiente sicuro e isolato.

Il codice sorgente fornito si concentra sul flusso logico, non sull'abilitazione allo sfruttamento.


🧩 Panoramica del Codice

Lo script PoC dimostra:

  • Normalizzazione degli URL e sanitizzazione degli input.
  • Flusso di autenticazione tramite l'API di GroupOffice.
  • Recupero e gestione dei cookie di sessione e dei token CSRF.
  • Creazione e rimozione degli oggetti FieldSet e Field.
  • Interazione con la JMAP API (/api/jmap.php).
  • Estrazione e ispezione delle risposte di stato lato server.
  • Identificazione e pulizia degli artefatti di ricerca creati in precedenza.

Questa struttura è pensata per l'analisi e la comprensione del comportamento interno piuttosto che per uno sfruttamento pratico.


🧪 Obiettivi di Ricerca

Questo PoC assiste i ricercatori nel:

  • Comprendere come si origina la vulnerabilità.
  • Riprodurre internamente la sequenza logica degli eventi.
  • Osservare i meccanismi di gestione degli oggetti all'interno di GroupOffice.
  • Testare e validare le patch del fornitore in un ambiente controllato.

⚙️ Requisiti di Ambiente

Per eseguire il PoC in un ambiente di ricerca sicuro e isolato, avrai bisogno di:

  • Python 3.10+
  • La libreria requests
  • Un'istanza controllata, locale e solo di test di GroupOffice affetta da CVE-2025-63406

⚠️ Uso Etico e Responsabile

Questo progetto deve essere utilizzato solo per:

✔️ Audit di sicurezza interni
✔️ Ricerca e analisi delle vulnerabilità
✔️ Validazione delle patch
✔️ Studio didattico in laboratori isolati

🔥 UTILIZZO

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Requisiti

Consulta il file requirements.txt per le dipendenze Python.

Scarica lo strumento