Skip to content
KitploitKITPLOIT
ToolsBlog
Submit
ToolsBlog
Submit

Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!

Kitploit is a directory of hacking, cybersecurity, and pentesting tools. Discover the latest project updates to find vulnerabilities, analyze systems, automate testing, and strengthen your security.

··Feeds·Contact·Privacy·© 2026 Kitploit

Tool Directory

Categories

View all categories
Loading categories
CVE-2025-49113_exploit_cookies — CVE-2025-49113 - Roundcube Remote Code Execution | Kitploit
Tools/GitHubGitHub/l4f2s4/cve-2025-49113_exploit_cookies
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationPayload Development

Most Popular

View all →

Discover the most used tools by our community.

Explore all tools

Browse our collection of tools

View all tools →
Share
GitHub
l4f2s4/cve-2025-49113_exploit_cookies

CVE-2025-49113_exploit_cookies

CVE-2025-49113 - Roundcube Remote Code Execution

View Repository
111 months agoNot yet reviewed

CVE-2025-49113 - Roundcube Webmail Remote Code Execution Vulnerability

Technical Overview

CVE-2025-49113 is a critical insecure deserialization vulnerability in Roundcube Webmail that enables authenticated remote code execution. The vulnerability stems from improper handling of serialized PHP objects during file upload operations.

Vulnerability Analysis

  • Root Cause: Unsafe deserialization of user-controlled data in the file upload functionality
  • Attack Vector: Crafted file upload request containing malicious serialized PHP object
  • Technical Details:
    • Exists in program/steps/mail/attach.inc
    • Processes _file parameter metadata without proper validation
    • Combines two injection techniques:
      1. PHP session injection via _form parameter
      2. Malicious object injection via filename parameter

Affected Versions

  • Roundcube Webmail 1.5.0 through 1.5.9
  • Roundcube Webmail 1.6.0 through 1.6.10

Prerequisites for Exploitation

  • PHP 7.0 or higher
  • cURL extension enabled
  • Valid authenticated session credentials
  • File upload functionality access

Exploitation Mechanism

Technical Workflow

  1. Version Verification: Validates vulnerable version through response patterns
  2. Authentication Bypass: Uses provided session cookies for authentication
  3. Payload Delivery:
    • Crafts multipart/form-data request with PNG image
    • Injects malicious serialized PHP object into filename parameter
    • Injects session manipulation via _form parameter
  4. Triggering Deserialization:
    • Vulnerable deserialization routine during file processing
    • Gadget chain execution during object unserialization
  5. Command Execution: Leverages system() function for shell command execution

Code Execution Flow

root@kitploit:~
// Simplified exploitation flow
$target_url = $base_url . "?_task=mail&_action=upload&_form=injected_session_data";
$post_data = [
    '_file' => '{"name":"malicious_object_gadget","path":"..."}',
    'file' => curl_file_create('fake.png', 'image/png', 'exploit.png')
];
$response = curl_exec($target_url, $post_data);
// Vulnerable deserialization occurs in attach.inc processing
// Gadget chain triggers command execution: system($_POST['cmd']);

Usage Instructions

Command Syntax

root@kitploit:~
php CVE-2025-49113-exploit_cookies.php <url> <cookies> <command>

Parameters

Example Execution

root@kitploit:~
php CVE-2025-49113-exploit_cookies.php \
    https://mail.example.com/roundcube/ \
    "roundcube_sessid=abc123; roundcube_sessauth=xyz456" \
    "cat /etc/passwd"

Detection & Mitigation

Indicators of Compromise

  • Unusual file upload requests with serialized data
  • Unexpected processes spawned by web server user
  • Abnormal entries in Roundcube or web server logs

Mitigation Strategies

  1. Immediate Action: Upgrade to Roundcube version 1.6.11 or later
  2. Temporary Workaround: Implement input validation filters for file uploads
  3. Network Controls:
    • Restrict access to administration interfaces
    • Implement WAF with deserialization attack detection
  4. Monitoring: Enhance logging for file upload operations

References

  • NIST NVD Entry
  • Roundcube Security Advisory
  • Original Research
  • Exploit Code Reference
  • Technical Analysis

Legal & Ethical Considerations

This information is provided for educational purposes only. Unauthorized testing against systems without explicit permission is illegal. Always obtain proper authorization before conducting security assessments. The authors and publishers assume no responsibility for any misuse of this information.

Download Tool
ParameterDescriptionExample
<url>Base URL of Roundcube installationhttps://mail.example.com/roundcube/
<cookies>Valid session cookiesroundcube_sessid=abc123; roundcube_sessauth=xyz456
<command>OS command to executeid or whoami