
CVE-2025-68645에 대한 개념 증명 스캐너로, Zimbra Collaboration Suite의 /h/printcalendar 엔드포인트를 통해 로컬 파일 포함(LFI)을 탐지하며, 스텔스 스캐닝 및 우회 기술을 사용합니다.
ZimLFI-Hunter는 Zimbra Collaboration Suite에서 CVE-2025-68645 취약점을 식별하도록 설계된 전문적인 개념 증명(PoC) 스캐너입니다. 이 도구는 /h/printcalendar 엔드포인트를 통해 로컬 파일 포함(LFI) 결함을 탐지합니다.
이 취약점은 특정 Zimbra 서블릿에서 경로 정규화가 적절하지 않아 발생하며, 인증되지 않은 공격자가 javax.servlet.include.servlet_path 매개변수를 조작하여 내부 파일(web.xml, localconfig.xml 등)을 포함하고 읽을 수 있도록 합니다.
저장소 클론:
git clone https://github.com/Gh0st/ZimLFI-Hunter.git
cd ZimLFI-Hunter
의존성 설치:
pip install -r requirements.txt
스크립트를 실행하고 대상 URL을 제공하기만 하면 됩니다:
python zimlfi_hunter.py -u https://target-zimbra.com
