
Сканер Proof-of-Concept для CVE-2025-68645, выявляющий Local File Inclusion (LFI) в Zimbra Collaboration Suite через эндпоинт /h/printcalendar, с методами скрытого сканирования и обхода.
ZimLFI-Hunter — это профессиональный сканер Proof-of-Concept (PoC), предназначенный для выявления уязвимости CVE-2025-68645 в Zimbra Collaboration Suite. Инструмент обнаруживает ошибки Local File Inclusion (LFI) через конечную точку /h/printcalendar.
Уязвимость существует из-за некорректной нормализации путей в некоторых сервлетах Zimbra, что позволяет неаутентифицированному злоумышленнику включать и читать внутренние файлы (такие как web.xml, localconfig.xml и т. д.) путём манипуляции параметром javax.servlet.include.servlet_path.
git clone https://github.com/Gh0st/ZimLFI-Hunter.git
cd ZimLFI-Hunter
Установите зависимости:
pip install -r requirements.txt
Просто запустите скрипт и укажите URL целевого сервера:
python zimlfi_hunter.py -u https://target-zimbra.com
