Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-49113-exploit — إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد عبر إلغاء التسلسل غير الآمن في Roundcube (CVE-2025-49113). | Kitploit
أدوات/GitHubGitHub/hakaioffsec/cve-2025-49113-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubhakaioffsec/cve-2025-49113-exploit

CVE-2025-49113-exploit

إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد عبر إلغاء التسلسل غير الآمن في Roundcube (CVE-2025-49113).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
9217منذ سنة واحدةتمت المراجعة من قبل Kitploit

CVE-2025-49113 - تنفيذ كود عن بعد في Roundcube

إثبات مفهوم لاستغلال الثغرة CVE-2025-49113، وهي ثغرة تنفيذ كود عن بعد في بريد Roundcube الإلكتروني.

الوصف

يستهدف هذا الاستغلال ثغرة في إلغاء التسلسل في إصدارات Roundcube Webmail من 1.5.0 إلى 1.6.10. تسمح الثغرة لمهاجم موثوق بتنفيذ كود عشوائي على الخادم.

الإصدارات المعرضة

  • 1.5.0 - 1.5.9
  • 1.6.0 - 1.6.10

المتطلبات

  • PHP 7.0 أو أعلى
  • تمكين امتداد cURL
  • الهدف يعمل بإصدار معرض من Roundcube

الاستخدام

root@kitploit:~
php CVE-2025-49113.php <url> <username> <password> <command>

المعاملات

  • <url>: رابط الأساس لتثبيت Roundcube (مثل: http://localhost/roundcube/)
  • <username>: اسم مستخدم Roundcube
  • <password>: كلمة مرور Roundcube
  • <command>: الأمر المراد تنفيذه على النظام الهدف

مثال

root@kitploit:~
php CVE-2025-49113.php http://localhost/roundcube/ admin password "id"

RCE

كيف يعمل

  1. يتحقق السكريبت أولاً مما إذا كان الهدف يعمل بإصدار معرض من Roundcube
  2. إذا كان معرضًا، فإنه يتابع عملية المصادقة
  3. بعد المصادقة الناجحة، يرسل صورة PNG عامة إلى الخادم
  4. أثناء الرفع، يقوم الاستغلال بحقنتين:
    • حقن جلسة PHP عبر معامل "_form" في سلسلة الاستعلام
    • حقن كائن ضار (gadget) عبر معامل "filename" لـ "_file"
  5. يتيح الجمع بين هاتين الحقنتين تنفيذ كود عن بعد على الخادم

ملاحظات

  • يتطلب الاستغلال بيانات اعتماد صالحة للعمل
  • يجب أن يكون الهدف يعمل بإصدار معرض من Roundcube

إخلاء مسؤولية

هذه الأداة لأغراض تعليمية وبحثية فقط. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن أي سوء استخدام أو ضرر يسببه هذا البرنامج.

ذكاء كيميرا إكس

ذكاء كيميرا إكس هي منصة متقدمة لإدارة سطح الهجوم الخارجي (EASM) واستخبارات التهديدات السيبرانية، متخصصة في تحديد الثغرات الحرجة في الأنظمة المعقدة. تقوم المنصة بمراقبة وكشف وتنبيه العملاء بشأن التهديدات الأمنية بشكل استباقي، مما يضمن الشفافية والاستجابة السريعة للمخاطر المحتملة. يتلقى العملاء إشعارات فورية وتقارير شاملة إذا تم العثور على أنظمتهم معرضة، مما يمكنهم من اتخاذ إجراءات وقائية. اعرف المزيد

هاكاي للأمن

هاكاي للأمن هي شركة أمن سيبراني أسسها محترفو أمن، ملتزمة بالتميز التقني. نقدم حلول أمنية مخصصة تشمل اختبار الاختراق المتقدم، ومحاكاة الفريق الأحمر الواقعية، وممارسات التطوير الآمن لحماية أصول عملائنا بشكل استباقي من التهديدات السيبرانية المتطورة.

إخلاء مسؤولية

يتم توفير هذا الاستغلال لأغراض تعليمية وبحثية فقط. الاستخدام غير المصرح به لهذه الأداة ضد أهداف دون إذن صريح. لا تتحمل هاكاي للأمن وكيميرا إكس أي مسؤولية عن سوء الاستخدام أو الضرر الناتج عن استخدام هذا الاستغلال.

المراجع

  • https://fearsoff.org/research/roundcube
  • https://github.com/fearsoff-org/CVE-2025-49113
  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html
تنزيل الأداة