
استغلال مكتوب بلغة Python لثغرة CVE-2025-49113، يستهدف ثغرة أمنية في تطبيق البريد الإلكتروني Roundcube تسمح بتنفيذ التعليمات البرمجية عن بُعد عبر إلغاء تسلسل كائنات PHP.
يستغل هذا الاستغلال ثغرة إلغاء تسلسل في وظيفة رفع الملفات في Roundcube. يستخدم حمولة تكوين GPG مُعدّة بعناية لتحقيق تنفيذ تعليمات برمجية عن بُعد على الخادم المستهدف.
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target: عنوان URL الأساسي لـ Roundcube المستهدف (مثل: http://example.com/roundcube)-u, --user: اسم مستخدم صالح للمصادقة-p, --password: كلمة المرور الخاصة بالمستخدم المحدد-c, --command: أمر الصدفة المراد تنفيذه على الخادم المستهدفpython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
يستهدف الاستغلال ثغرة إلغاء التسلسل في الفئة Crypt_GPG_Engine من خلال:
هذه الأداة مخصصة للأغراض التعليمية واختبارات الأمان المصرح بها فقط. استخدم هذا الاستغلال فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
هذا الكود مقدَّم لأغراض تعليمية. استخدمه بمسؤولية ووفقًا للقوانين واللوائح المعمول بها.