
CVE-2025-49113 ist eine kritische Schwachstelle, die Roundcube Webmail-Versionen vor 1.5.10 und 1.6.11 betrifft. Die im Jahr 2025 entdeckte Schwachstelle ermöglicht Remote Code Execution (RCE) durch PHP-Objekt-Deserialisierung im Endpunkt /settings/upload.php. Die Schwachstelle entsteht durch eine unsachgemäße Behandlung des Parameters _from, die von authentifizierten Benutzern ausgenutzt werden kann, um beliebigen Code auf dem Server auszuführen. Dieses Problem stellt ein erhebliches Risiko dar, da es Angreifern ermöglichen könnte, unbefugten Zugriff zu erlangen, Daten zu stehlen oder den Server vollständig zu kompromittieren. Die Schwachstelle wurde in den Roundcube-Versionen 1.5.10 (LTS) und 1.6.11 behoben, die im Rahmen der Sicherheitsupdates im Juni 2025 veröffentlicht wurden.
Dieses Repository enthält einen in PHP geschriebenen Proof-of-Concept-Exploit (PoC), um die Schwachstelle CVE-2025-49113 zu demonstrieren. Das Skript nutzt die PHP-Objekt-Deserialisierung, um eine schädliche Nutzlast zu erzeugen, die eine Datei (test_poc.txt) auf dem Zielserver schreibt. So funktioniert es:
Setup: Das Skript sendet eine präparierte Anfrage an den Endpunkt /settings/upload.php von Roundcube, mit einer serialisierten EvilObject-Klasse, die im Parameter _from eingebettet ist.
Payload: Die Klasse EvilObject definiert einen Dateinamen (z. B. /home/public_html/test_poc.txt) und einen Inhalt mit Zeitstempel, die über die Methode __destruct ausgeführt werden, um die Datei beim Deserialisieren zu schreiben.
Ausführung: Mit cURL authentifiziert sich das Skript mit einem gültigen roundcube_sessid-Cookie und übermittelt die Nutzlast. Auf einem verwundbaren Server führt dies zur Erstellung der angegebenen Datei.
Ausgabe: Der Erfolg wird durch eine Meldung „File written successfully“ bestätigt, und die Serverantwort wird zur Fehlerbehebung in response.html gespeichert.
Der PoC wurde am 05. Juni 2025 erfolgreich getestet und hat die Datei im public_html-Verzeichnis erstellt. Beachten Sie, dass ein gültiges Sitzungscookie erforderlich ist und der Zielpfad für den Webserver-Benutzer beschreibbar sein muss.
Um die mit CVE-2025-49113 verbundenen Risiken zu verringern, führen Sie die folgenden Schritte aus:
Warnung: Dieser PoC dient nur zu Bildungszwecken. Die unbefugte Ausnutzung dieser Schwachstelle ist illegal und kann gegen lokale Gesetze verstoßen.
Rasool13x :)