
GroupOffice의 CVE-2025-63406에 대한 개념 증명으로, 통제된 환경에서 취약점 분석 및 패치 검증을 위한 API 기반 객체 조작 및 인증 흐름을 보여줍니다.
이 저장소는 GroupOffice 플랫폼에 영향을 미치는 보안 문제 CVE-2025-63406과 관련된 **연구 지향적 개념 증명(PoC)**을 포함하고 있습니다.
이 프로젝트의 목적은 취약점의 동작을 연구 및 이해하고, 보안 팀의 위험 평가를 지원하며, 통제된 환경에서 패치 및 완화 조치를 검증하는 데 도움을 주는 것입니다.
⚠️ 중요 공지
이 PoC는 허가된 보안 연구, 감사 및 교육 분석용으로만 제공됩니다.
명시적 허가 없이 시스템에 사용해서는 안 됩니다.
CVE-2025-63406은 GroupOffice 객체(특히 FieldSet, Field 및 Task 엔터티)의 내부 처리로 인해 특정 상황에서 의도하지 않은 동작이 발생할 수 있는 조건을 설명합니다.
이 프로젝트의 목표는 다음과 같습니다:
제공된 소스 코드는 로직 흐름에 초점을 맞추고 있으며, 악용을 가능하게 하는 데 있지 않습니다.
PoC 스크립트는 다음을 보여줍니다:
/api/jmap.php)와의 상호작용.이 구조는 실제 악용보다는 내부 동작의 분석 및 이해를 위한 것입니다.
이 PoC는 연구자들이 다음을 수행하는 데 도움을 줍니다:
안전하고 격리된 연구 환경에서 PoC를 실행하려면 다음이 필요합니다:
requests 라이브러리이 프로젝트는 오직 다음 용도로만 사용되어야 합니다:
✔️ 내부 보안 감사
✔️ 연구 및 취약점 분석
✔️ 패치 검증
✔️ 격리된 실습실에서의 교육 연구
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Python 종속성에 대해서는 requirements.txt 파일을 참조하십시오.