Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
zimbramail-CVE-2025-68645-poc — CVE-2025-68645 - Uma vulnerabilidade de Inclusão Local de Arquivo (LFI) na interface Webmail Classic do Zimbra Collaboration | Kitploit
Ferramentas/GitHubGitHub/maxmnml/zimbramail-cve-2025-68645-poc
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubmaxmnml/zimbramail-cve-2025-68645-poc

zimbramail-CVE-2025-68645-poc

CVE-2025-68645 - Uma vulnerabilidade de Inclusão Local de Arquivo (LFI) na interface Webmail Classic do Zimbra Collaboration

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
3há 8 mesesAinda não revisado
Compartilhar

zimbramail-CVE-2025-68645-poc

Uma prova de conceito que explora uma vulnerabilidade de Inclusão Local de Arquivos (LFI) existente na interface Webmail Classic UI do Zimbra Collaboration (ZCS) 10.0 e 10.1 devido ao tratamento incorreto de parâmetros de requisição fornecidos pelo usuário no servlet RestFilter.

Vulnerabilidade

A vulnerabilidade existe devido à validação incorreta de entrada no servlet RestFilter. Um atacante remoto não autenticado pode criar requisições para o endpoint /h/rest para influenciar o despacho interno de requisições, permitindo a inclusão de arquivos arbitrários do diretório WebRoot.

  • Os parâmetros controlados pelo usuário não são sanitizados corretamente.
  • O roteamento interno de requisições pode ser manipulado.
  • Arquivos arbitrários sob o diretório WebRoot podem ser incluídos nas respostas do servidor.

Versões Afetadas

  • Zimbra versões 10.0.x anteriores a 10.0.18
  • Zimbra versões 10.1.x anteriores a 10.1.13

Poc (por sirifu4k1)

root@kitploit:~
http://127.0.0.1/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml

Sobre o diretório WebRoot do Zimbra : https://github.com/Zimbra/zm-web-client/tree/develop/WebRoot

Automação

Nuclei-Template:

https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68645.yaml

No mundo real

FOFA:

root@kitploit:~
((title="Zimbra Web Client Sign In") || (title="Zimbra 网络客户端登录"))

SHODAN:

root@kitploit:~
http.title:"Zimbra Web Client Sign In"

Impacto

Um atacante remoto não autenticado pode incluir arquivos arbitrários do diretório WebRoot, potencialmente expondo informações sensíveis.

  • Ler arquivos sensíveis (configurações, dados de ambiente)
  • Vazar credenciais ou caminhos internos
  • Coletar inteligência para exploração posterior
  • Encadear com outras vulnerabilidades para um comprometimento mais profundo

Vetor 3.x CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H / Base Score 3.x 8.80 / Severidade 3.x ALTA

Remediação e Mitigação

Atualize para a versão mais recente do Zimbra Collaboration.

  • ZCS 10.0.18
  • ZCS 10.1.13 e posteriores

Ações Recomendadas :

  1. Atualize imediatamente para uma versão corrigida
  2. Desabilite a Classic UI se não for necessária
  3. Monitore os logs em busca de acessos suspeitos a /h/rest
  4. Restrinja o acesso público aos endpoints web do Zimbra quando possível
  5. Revise as permissões do WebRoot e os arquivos expostos

Referências

https://nvd.nist.gov/vuln/detail/CVE-2025-68645

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy

https://x.com/sirifu4k1/status/2006031417088639064

Aviso Legal

Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal.

Baixar ferramenta