Authentifizierter Remote-Code-Execution-Exploit für Roundcube Webmail (CVE-2025-49113) durch unsichere Deserialisierung. Beinhaltet Session Injection, Gadget-Chain-Auslieferung und Shell-Befehlsausführung.
CVE-2025-49113 - Roundcube Webmail Schwachstelle für Remote-Codeausführung
Technische Übersicht
CVE-2025-49113 ist eine kritische unsichere Deserialisierungsschwachstelle in Roundcube Webmail, die authentifizierte Remote-Codeausführung ermöglicht. Die Schwachstelle resultiert aus unsachgemäßer Behandlung serialisierter PHP-Objekte bei Datei-Upload-Vorgängen.
Schwachstellenanalyse
Ursache: Unsichere Deserialisierung von benutzergesteuerten Daten in der Datei-Upload-Funktionalität
Angriffsvektor: Manipulierte Datei-Upload-Anfrage mit bösartigem serialisiertem PHP-Objekt
Technische Details:
Befindet sich in program/steps/mail/attach.inc
Verarbeitet Metadaten des _file-Parameters ohne ordnungsgemäße Validierung
Kombiniert zwei Injektionstechniken:
PHP-Sitzungsinjektion über den _form-Parameter
Bösartige Objektinjektion über den filename-Parameter
Diese Informationen dienen ausschließlich Bildungszwecken. Nicht autorisierte Tests gegen Systeme ohne ausdrückliche Genehmigung sind illegal. Holen Sie immer die entsprechende Genehmigung ein, bevor Sie Sicherheitsbewertungen durchführen. Die Autoren und Herausgeber übernehmen keine Verantwortung für jeglichen Missbrauch dieser Informationen.