
Python-Exploit für CVE-2025-49113, der Remote-Code-Ausführung auf Roundcube Webmail über PHP-Object-Deserialisierung in der Datei-Upload-Funktionalität ermöglicht.
Ein Python-Exploit für CVE-2025-49113, der eine Sicherheitslücke in Roundcube Webmail ausnutzt, die durch PHP-Objekt-Deserialisierung eine Remote-Code-Ausführung ermöglicht.
Dieser Exploit nutzt eine Deserialisierungssicherheitslücke in Roundcubes Datei-Upload-Funktionalität aus. Er verwendet einen manipulierten GPG-Konfigurations-Payload, um eine Remote-Code-Ausführung auf dem Zielserver zu erreichen.
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target: Ziel-Roundcube-Basis-URL (z. B. http://example.com/roundcube)-u, --user: Gültiger Benutzername für die Authentifizierung-p, --password: Passwort für den angegebenen Benutzer-c, --command: Shell-Befehl, der auf dem Zielserver ausgeführt werden sollpython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
Der Exploit zielt auf die Deserialisierungssicherheitslücke der Crypt_GPG_Engine-Klasse ab, indem:
Dieses Tool dient ausschließlich zu Bildungszwecken und autorisierten Sicherheitstests. Verwenden Sie diesen Exploit nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben. Unbefugter Zugriff auf Computersysteme ist illegal.
Dieser Code wird zu Bildungszwecken bereitgestellt. Verwenden Sie ihn verantwortungsbewusst und in Übereinstimmung mit den geltenden Gesetzen und Vorschriften.