
Prova de conceito para CVE-2025-63406 no GroupOffice, demonstrando manipulação de objetos baseada em API e fluxo de autenticação para análise de vulnerabilidades e validação de patches em ambientes controlados.
Este repositório contém uma Prova de Conceito (PoC) voltada para pesquisa relacionada ao problema de segurança CVE-2025-63406, que afeta a plataforma GroupOffice.
O objetivo deste projeto é estudar e compreender o comportamento da vulnerabilidade, auxiliar equipes de segurança na avaliação de riscos e ajudar a validar correções e mitigações em ambientes controlados.
⚠️ Aviso Importante
Esta PoC é fornecida estritamente para pesquisa de segurança autorizada, auditoria e análise educacional.
Não deve ser usada contra sistemas sem permissão explícita.
CVE-2025-63406 descreve uma condição na qual o tratamento interno de objetos do GroupOffice — especificamente as entidades FieldSet, Field e Task — pode levar a um comportamento não intencional sob certas circunstâncias.
Este projeto tem como objetivo:
O código-fonte fornecido foca no fluxo lógico, não em possibilitar exploração.
O script da PoC demonstra:
/api/jmap.php).Essa estrutura é destinada à análise e compreensão do comportamento interno, e não à exploração prática.
Esta PoC auxilia pesquisadores a:
Para executar a PoC em um ambiente de pesquisa seguro e isolado, você precisará de:
requestsEste projeto deve somente ser usado para:
✔️ Auditoria de segurança interna
✔️ Pesquisa e análise de vulnerabilidades
✔️ Validação de correções
✔️ Estudo educacional em laboratórios isolados
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Consulte o arquivo requirements.txt para dependências Python.