Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/richard-natan/poc-cve-2025-63406
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsTestes de PenetraçãoAprendizado e Educação
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Prova de conceito para CVE-2025-63406 no GroupOffice, demonstrando manipulação de objetos baseada em API e fluxo de autenticação para análise de vulnerabilidades e validação de patches em ambientes controlados.

Ver Repositório
214há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-63406 – Prova de Conceito (PoC) de Pesquisa de Segurança

Este repositório contém uma Prova de Conceito (PoC) voltada para pesquisa relacionada ao problema de segurança CVE-2025-63406, que afeta a plataforma GroupOffice.
O objetivo deste projeto é estudar e compreender o comportamento da vulnerabilidade, auxiliar equipes de segurança na avaliação de riscos e ajudar a validar correções e mitigações em ambientes controlados.

⚠️ Aviso Importante
Esta PoC é fornecida estritamente para pesquisa de segurança autorizada, auditoria e análise educacional.
Não deve ser usada contra sistemas sem permissão explícita.


🔍 Sobre a Vulnerabilidade

CVE-2025-63406 descreve uma condição na qual o tratamento interno de objetos do GroupOffice — especificamente as entidades FieldSet, Field e Task — pode levar a um comportamento não intencional sob certas circunstâncias.

Este projeto tem como objetivo:

  • Analisar como a vulnerabilidade pode se manifestar.
  • Explorar como cadeias lógicas envolvendo operações de criação/atualização/remoção se comportam.
  • Demonstrar o fluxo da API e as transições de estado interno.
  • Ajudar pesquisadores a reproduzir e validar o problema em um ambiente seguro e isolado.

O código-fonte fornecido foca no fluxo lógico, não em possibilitar exploração.


🧩 Visão Geral do Código

O script da PoC demonstra:

  • Normalização de URL e sanitização de entrada.
  • Fluxo de autenticação usando a API do GroupOffice.
  • Recuperação e gerenciamento de cookies de sessão e tokens CSRF.
  • Criação e remoção de objetos FieldSet e Field.
  • Interação com a API JMAP (/api/jmap.php).
  • Extração e inspeção de respostas de estado do lado do servidor.
  • Identificação e limpeza de artefatos de pesquisa criados anteriormente.

Essa estrutura é destinada à análise e compreensão do comportamento interno, e não à exploração prática.


🧪 Objetivos da Pesquisa

Esta PoC auxilia pesquisadores a:

  • Compreender como a vulnerabilidade surge.
  • Reproduzir internamente a sequência lógica de eventos.
  • Observar os mecanismos de manipulação de objetos dentro do GroupOffice.
  • Testar e validar as correções do fornecedor em um ambiente controlado.

⚙️ Requisitos de Ambiente

Para executar a PoC em um ambiente de pesquisa seguro e isolado, você precisará de:

  • Python 3.10+
  • A biblioteca requests
  • Uma instância controlada, local e apenas para teste do GroupOffice afetada pelo CVE-2025-63406

⚠️ Uso Ético e Responsável

Este projeto deve somente ser usado para:

✔️ Auditoria de segurança interna
✔️ Pesquisa e análise de vulnerabilidades
✔️ Validação de correções
✔️ Estudo educacional em laboratórios isolados

🔥 USO

python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Requisitos

Consulte o arquivo requirements.txt para dependências Python.

Baixar ferramenta