Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2025-63406 | Kitploit
Инструменты/GitHubGitHub/richard-natan/poc-cve-2025-63406
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеОбучение и Образование
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Репозиторий
29 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63406 – Доказательство концепции для исследования безопасности (PoC)

Этот репозиторий содержит ориентированное на исследования доказательство концепции (PoC), связанное с проблемой безопасности CVE-2025-63406, затрагивающей платформу GroupOffice.
Цель этого проекта — изучить и понять поведение уязвимости, помочь командам безопасности в оценке рисков и способствовать проверке исправлений и мер защиты в контролируемых средах.

⚠️ Важное уведомление
Этот PoC предоставляется строго для авторизованных исследований безопасности, аудита и образовательного анализа.
Его нельзя использовать против систем без явного разрешения.


🔍 Об уязвимости

CVE-2025-63406 описывает состояние, при котором внутренняя обработка объектов GroupOffice — в частности сущностей FieldSet, Field и Task — может приводить к непреднамеренному поведению при определённых обстоятельствах.

Этот проект предназначен для:

  • Анализа того, как может проявляться уязвимость.
  • Исследования поведения логических цепочек операций create/update/destroy.
  • Демонстрации потока API и внутренних переходов состояний.
  • Помощи исследователям в воспроизведении и проверке проблемы в безопасной изолированной среде.

Предоставленный исходный код сосредоточен на логическом потоке, а не на возможности эксплуатации.

🧩 Обзор кода

Скрипт PoC демонстрирует:

  • Нормализацию URL и очистку входных данных.
  • Поток аутентификации с использованием API GroupOffice.
  • Получение и управление сессионными cookie и CSRF-токенами.
  • Создание и удаление объектов FieldSet и Field.
  • Взаимодействие с JMAP API (/api/jmap.php).
  • Извлечение и анализ ответов состояния на стороне сервера.
  • Идентификацию и очистку ранее созданных исследовательских артефактов.

Эта структура предназначена для анализа и понимания внутреннего поведения, а не для практической эксплуатации.

🧪 Цели исследования

Этот PoC помогает исследователям:

  • Понять, как возникает уязвимость.
  • Воспроизвести внутреннюю логическую последовательность событий.
  • Наблюдать за механизмами обработки объектов внутри GroupOffice.
  • Тестировать и проверять исправления вендора в контролируемой среде.

⚙️ Требования к окружению

Для запуска PoC в безопасной изолированной исследовательской среде вам потребуется:

  • Python 3.10+
  • Библиотека requests
  • Контролируемый локальный тестовый экземпляр GroupOffice, затронутый уязвимостью CVE-2025-63406

⚠️ Этичное и ответственное использование

Этот проект должен использоваться только для:

✔️ Внутреннего аудита безопасности
✔️ Исследования и анализа уязвимостей
✔️ Проверки исправлений
✔️ Образовательного изучения в изолированных лабораториях

🔥 Использование

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Требования

Смотрите файл requirements.txt для зависимостей Python.

Скачать инструмент