
Proof-of-Concept für CVE-2025-49113
Ein voll funktionsfähiger Proof-of-Concept-Exploit für CVE-2025-49113
CVE-2025-49113 ist ein Die Schwachstelle ist das Ergebnis eines Logikfehlers im Session-Parser der Anwendung, der unsichere Deserialisierung von PHP-Objekten ermöglicht. Authentifizierte Benutzer können dieses Problem ausnutzen, um beliebige Befehle auf dem Server auszuführen.
Ein Angreifer mit gültigen Anmeldeinformationen (sogar mit niedrigprivilegierten Benutzerkonten) kann diese Schwachstelle ausnutzen, um:
unserialize() mit Angreifer-kontrolliertem Input und geladenen Gadgets1.5.0 bis 1.5.91.6.0 bis 1.6.10Versionen vor 1.5.0 wurden nicht getestet, sind aber potenziell verwundbar, wenn zurückportierte Plugins oder Funktionen vorhanden sind.
requirements.txtKlonen Sie das Repository und installieren Sie die benötigten Abhängigkeiten:
git clone https://github.com/BiiTts/Roundcube-CVE-2025-49113.git
cd roundcube-rce-CVE-2025-49113
pip install -r requirements.txt
python3 roundcube_exploit.py http://roundcube.local/ username password "cmd"
https://fearsoff.org/research/roundcube