
GroupOfficeにおけるCVE-2025-63406の概念実証であり、管理された環境での脆弱性分析とパッチ検証のために、APIベースのオブジェクト操作と認証フローを示しています。
このリポジトリには、GroupOffice プラットフォームに影響を与えるセキュリティ問題 CVE-2025-63406 に関する研究指向の概念実証 (PoC) が含まれています。
このプロジェクトの目的は、脆弱性の動作を研究・理解し、セキュリティチームのリスク評価を支援し、管理された環境でのパッチや軽減策の検証に役立てることです。
⚠️ 重要な注意事項
このPoCは、認可されたセキュリティ研究、監査、教育目的の分析のみを目的として提供されています。
明示的な許可なくシステムに対して使用してはなりません。
CVE-2025-63406は、GroupOfficeオブジェクト(特に FieldSet、Field、Task エンティティ)の内部処理が特定の条件下で意図しない動作を引き起こす可能性がある状態を説明しています。
このプロジェクトの目的は以下の通りです。
提供されるソースコードは、ロジックフローに焦点を当てており、悪用を可能にするものではありません。
PoCスクリプトは以下を示します。
/api/jmap.php)とのやり取り。この構造は、実際の悪用ではなく、内部動作の分析と理解を目的としています。
このPoCは研究者が以下を行うのに役立ちます。
PoCを安全で隔離された研究環境で実行するには、以下が必要です。
requests ライブラリこのプロジェクトは以下の目的にのみ使用する必要があります。
✔️ 内部セキュリティ監査
✔️ 研究と脆弱性分析
✔️ パッチ検証
✔️ 隔離されたラボでの教育研究
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Pythonの依存関係については、requirements.txt ファイルを参照してください。