
Python-Skript für CVE-2025-49113. Roundcube Webmail vor Version 1.5.10 und 1.6.x vor Version 1.6.11 ermöglicht authentifizierten Benutzern Remote-Code-Ausführung, da der _from-Parameter in einer URL in program/actions/settings/upload.php nicht validiert wird, was zu PHP Object Deserialization führt.
Python-Skript für CVE-2025-49113
Usage: python exploit.py
https://ubuntu.com/security/CVE-2025-49113
Beschreibung: Roundcube Webmail vor 1.5.10 und 1.6.x vor 1.6.11 erlaubt authentifizierten Benutzern die Ausführung von Remote-Code, weil der _from-Parameter in einer URL in program/actions/settings/upload.php nicht validiert wird, was zur Deserialisierung von PHP-Objekten führt.