CVE-2025-68645 — Zimbra 经典界面 LFI(防御者工具包)
本仓库是一个面向防御者的参考工具包,针对 CVE-2025-68645,即 Zimbra Collaboration (ZCS) 10.0.x 和 10.1.x 经典 Webmail 界面中存在的本地文件包含(LFI)问题,该问题由 RestFilter servlet 对用户可控请求参数处理不当导致。
本仓库包含的内容(安全)
- 检测内容(Sigma + Splunk),用于发现涉及
javax.servlet.include.servlet_path 的可疑请求
- 缓解方案片段(WAF / 反向代理拦截规则),可供你调整使用
- IOC 模式与快速应急排查笔记
- 一份可供内部共享的简洁安全公告
⚠️ 本仓库刻意不包含漏洞利用代码、武器化概念验证或攻击指引。
受影响版本
- ZCS 10.0 < 10.0.18
- ZCS 10.1 < 10.1.13
参考资料
- NVD:CVE-2025-68645
- CISA KEV 目录条目(已知被利用漏洞)
建议应对措施
- 打补丁/升级至已修复版本。
- 减少暴露:限制或阻止来自不可信网络对易受攻击端点的访问。
- 在 Web/代理日志中排查利用尝试(参见
detection/ 目录)。
- 检查后利用迹象(意外的 webroot 变更、新文件、可疑进程等)。
免责声明
本内容仅供防御性安全目的使用。