
إثبات المفهوم لـ CVE-2025-49113
يحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال الثغرة CVE-2025-49113، وهي ثغرة حرجة لتنفيذ الكود عن بُعد في Roundcube Webmail في الإصدارات السابقة لـ 1.5.10 و 1.6.11. تنشأ الثغرة من إلغاء تسلسل كائنات PHP غير آمن في سكريبت upload.php، مما يسمح للمستخدمين المُوثَّقين بتنفيذ أوامر عشوائية على الخادم.
⚠️ تنويه: إثبات المفهوم هذا مخصص للأغراض التعليمية فقط. لا تستخدم هذا الاستغلال ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. قد يكون الاستخدام غير المصرح به غير قانوني.
لمزيد من المعلومات التفصيلية، راجع إدخال NVD CVE-2025-49113.
exp.pyيُظهر نص exp.py استغلال هذه الثغرة. يرسل طلبًا مُصممًا إلى نقطة النهاية الضعيفة upload.php، مما يؤدي إلى تفعيل عيوب إلغاء التسلسل وتنفيذ أمر محدد على الخادم.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"