一、 漏洞 CVE-2025-25064 基础信息
漏洞信息
# N/A

## 概述
Zimbra Collaboration中的ZimbraSync服务SOAP端点存在SQL注入漏洞,原因是没有充分过滤用户提供的参数。

## 影响版本
- Zimbra Collaboration 10.0.x 版本低于 10.0.12
- Zimbra Collaboration 10.1.x 版本低于 10.1.4

## 细节
认证攻击者可以通过操纵请求中的特定参数,注入任意的SQL查询,以获取电子邮件元数据。

## 影响
攻击者可以利用这一漏洞查询并获取电子邮件元数据,威胁用户隐私和数据安全。
备注
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
SQL injection vulnerability in the ZimbraSync Service SOAP endpoint in Zimbra Collaboration 10.0.x before 10.0.12 and 10.1.x before 10.1.4 due to insufficient sanitization of a user-supplied parameter. Authenticated attackers can exploit this vulnerability by manipulating a specific parameter in the request, allowing them to inject arbitrary SQL queries that could retrieve email metadata.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Zimbra Collaboration Suite 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Zimbra Collaboration Suite(ZCS)是Zimbra公司的一款开源协同办公套件。该产品包括WebMail、日历、通信录等。 Zimbra Collaboration Suite 10.0.x版本至10.0.12之前版本和10.1.x版本至10.1.4之前版本存在安全漏洞。攻击者利用该漏洞可以执行SQL注入攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-25064 的公开POC
# POC 描述 源链接 神龙链接
1 Zimbra 10 SQL Injection (CVE-2025-25064) Analysis Article https://github.com/yelang123/Zimbra10_SQL_Injection POC详情
三、漏洞 CVE-2025-25064 的情报信息