CVE-2025-68645 — LFI в классическом интерфейсе Zimbra (пакет для защитников)
Этот репозиторий — ориентированный на защитников справочный пакет для CVE-2025-68645, проблемы локального включения файлов (LFI) в
классическом веб-интерфейсе Zimbra Collaboration (ZCS) 10.0.x и 10.1.x, вызванной некорректной обработкой управляемых пользователем
параметров запроса в сервлете RestFilter.
Что содержит этот репозиторий (безопасно)
- Обнаружение (Sigma + Splunk) для подозрительных запросов, связанных с
javax.servlet.include.servlet_path
- Снижение риска — фрагменты (блокировки WAF / обратного прокси), которые можно адаптировать
- IOC-паттерны и краткие заметки по триажу
- Краткий advisory, которым можно поделиться внутри команды
⚠️ Этот репозиторий намеренно не содержит эксплойтов, боевых proof-of-concept или инструкций по выбору целей.
Затронутые версии
- ZCS 10.0 < 10.0.18
- ZCS 10.1 < 10.1.13
Ссылки
- NVD: CVE-2025-68645
- Запись в каталоге CISA KEV (Known Exploited Vulnerabilities)
Рекомендуемые меры реагирования
- Установите исправление/обновитесь до исправленной версии.
- Уменьшите поверхность атаки: ограничьте или заблокируйте доступ к уязвимой конечной точке из недоверенных сетей.
- Ищите попытки эксплуатации в журналах веб-сервера/прокси (см.
detection/).
- Проверьте индикаторы пост-эксплуатации (неожиданные изменения webroot, новые файлы, подозрительные процессы и т. д.).
Отказ от ответственности
Этот материал предоставлен исключительно в оборонительных целях.