Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
zimbramail-CVE-2025-68645-poc — CVE-2025-68645 - Zimbra Collaboration의 Webmail Classic UI에서 발견된 로컬 파일 포함(LFI) 취약점 | Kitploit
도구/GitHubGitHub/maxmnml/zimbramail-cve-2025-68645-poc
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubmaxmnml/zimbramail-cve-2025-68645-poc

zimbramail-CVE-2025-68645-poc

CVE-2025-68645 - Zimbra Collaboration의 Webmail Classic UI에서 발견된 로컬 파일 포함(LFI) 취약점

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
38개월 전아직 검토되지 않음

zimbramail-CVE-2025-68645-poc

Zimbra Collaboration (ZCS) 10.0 및 10.1의 Webmail Classic UI에 존재하는 Local File Inclusion (LFI) 취약점을 악용하는 PoC(Proof-of-Concept)입니다. 이 취약점은 RestFilter 서블릿에서 사용자 제공 요청 매개변수를 부적절하게 처리하여 발생합니다.

취약점

이 취약점은 RestFilter 서블릿의 부적절한 입력 검증으로 인해 존재합니다. 인증되지 않은 원격 공격자는 /h/rest 엔드포인트에 요청을 조작하여 내부 요청 디스패칭에 영향을 미쳐 WebRoot 디렉토리에서 임의의 파일을 포함시킬 수 있습니다.

  • 사용자 제어 매개변수가 올바르게 삭제되지 않습니다.
  • 내부 요청 라우팅이 조작될 수 있습니다.
  • WebRoot 디렉토리 아래의 임의의 파일이 서버 응답에 포함될 수 있습니다.

영향을 받는 버전

  • Zimbra 버전 10.0.x (10.0.18 미만)
  • Zimbra 버전 10.1.x (10.1.13 미만)

PoC (by sirifu4k1)

root@kitploit:~
http://127.0.0.1/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml

Zimbra WebRoot 디렉토리 정보 : https://github.com/Zimbra/zm-web-client/tree/develop/WebRoot

자동화

Nuclei 템플릿:

https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68645.yaml

실제 환경에서

FOFA:

root@kitploit:~
((title="Zimbra Web Client Sign In") || (title="Zimbra 网络客户端登录"))

SHODAN:

root@kitploit:~
http.title:"Zimbra Web Client Sign In"

영향

인증되지 않은 원격 공격자는 WebRoot 디렉토리에서 임의의 파일을 포함시켜 잠재적으로 민감한 정보를 노출할 수 있습니다.

  • 민감한 파일 읽기 (구성 파일, 환경 데이터)
  • 자격 증명 또는 내부 경로 유출
  • 추가 악용을 위한 정보 수집
  • 더 깊은 침해를 위해 다른 취약점과 연계

Vector 3.x CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H / Base Score 3.x 8.80 / Severity 3.x 높음

수정 및 완화

Zimbra Collaboration의 최신 버전으로 업데이트하세요.

  • ZCS 10.0.18
  • ZCS 10.1.13 이상

권장 조치:

  1. 패치된 버전으로 즉시 업그레이드
  2. 필요하지 않은 경우 Classic UI 비활성화
  3. /h/rest에 대한 의심스러운 접근 로그 모니터링
  4. 가능한 경우 Zimbra 웹 엔드포인트에 대한 공개 접근 제한
  5. WebRoot 권한 및 노출된 파일 검토

참고 자료

https://nvd.nist.gov/vuln/detail/CVE-2025-68645

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy

https://x.com/sirifu4k1/status/2006031417088639064

면책 조항

이 도구는 승인된 보안 테스트 전용입니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다.

도구 다운로드