
PoC von CVE-2025-49113
Dieses Repository enthält einen Proof-of-Concept (PoC)-Exploit für CVE-2025-49113, eine kritische Remote-Codeausführungsschwachstelle in Roundcube Webmail vor den Versionen 1.5.10 und 1.6.11. Die Schwachstelle resultiert aus unsicherer PHP-Objektdeserialisierung im Skript upload.php, die es authentifizierten Benutzern ermöglicht, beliebigen Code auf dem Server auszuführen.
⚠️ Hinweis: Dieser PoC dient ausschließlich zu Bildungszwecken. Verwenden Sie diesen Exploit nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine explizite Erlaubnis zum Testen haben. Eine unbefugte Nutzung kann illegal sein.
Ausführliche Informationen finden Sie im NVD-Eintrag CVE-2025-49113.
exp.pyDas Skript exp.py demonstriert die Ausnutzung dieser Schwachstelle. Es sendet eine manipulierte Anfrage an den verwundbaren Endpunkt upload.php, löst den Deserialisierungsfehler aus und führt einen angegebenen Befehl auf dem Server aus.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"