Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-49113 — Exploit en Python para CVE-2025-49113, que logra ejecución remota de código en Roundcube webmail mediante deserialización de objetos PHP en la funcionalidad de carga de archivos. | Kitploit
Herramientas/GitHubGitHub/joelp03/cve-2025-49113
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubjoelp03/cve-2025-49113

CVE-2025-49113

Exploit en Python para CVE-2025-49113, que logra ejecución remota de código en Roundcube webmail mediante deserialización de objetos PHP en la funcionalidad de carga de archivos.

Ver Repositorio
1111hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de CVE-2025-49113 para Roundcube

Un exploit en Python para CVE-2025-49113, dirigido a una vulnerabilidad en el webmail de Roundcube que permite la ejecución remota de código mediante la deserialización de objetos PHP.

Descripción general

Este exploit aprovecha una vulnerabilidad de deserialización en la funcionalidad de carga de archivos de Roundcube. Utiliza un payload de configuración GPG manipulado para lograr la ejecución remota de código en el servidor objetivo.

Características

  • Autenticación automática con Roundcube
  • Extracción y manejo del token CSRF
  • Gestión de sesiones
  • Generación de payloads de deserialización de objetos PHP
  • Ejecución remota de comandos mediante inyección de configuración GPG

Uso

root@kitploit:~
python exploit.py -t <target_url> -u <username> -p <password> -c <command>

Parámetros

  • -t, --target: URL base de Roundcube objetivo (p. ej., )
http://example.com/roundcube
  • -u, --user: Nombre de usuario válido para la autenticación
  • -p, --password: Contraseña para el usuario especificado
  • -c, --command: Comando de shell a ejecutar en el servidor objetivo
  • Ejemplo

    root@kitploit:~
    python exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
    

    Cómo funciona

    1. Autenticación: Inicia sesión en Roundcube con las credenciales proporcionadas
    2. Gestión de sesiones: Extrae y gestiona las cookies de sesión
    3. Generación del payload: Crea un objeto PHP serializado que contiene la configuración GPG maliciosa
    4. Carga de archivo: Sube un archivo de imagen manipulado con el payload como nombre de archivo
    5. Ejecución de código: La deserialización desencadena la ejecución de comandos a través de la configuración GPG

    Detalles técnicos

    El exploit se dirige a la vulnerabilidad de deserialización de la clase Crypt_GPG_Engine mediante:

    • La creación de un comando de shell codificado en base64
    • Su incrustación en un objeto PHP serializado
    • El uso del objeto como nombre de archivo durante la carga del archivo
    • La activación de la deserialización durante el procesamiento del archivo

    Aviso legal

    Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. Utilice este exploit únicamente en sistemas que usted posea o para los que tenga permiso explícito de prueba. El acceso no autorizado a sistemas informáticos es ilegal.

    Información del CVE

    • ID del CVE: CVE-2025-49113
    • Software afectado: Roundcube Webmail
    • Tipo de vulnerabilidad: Deserialización de objetos PHP que conduce a RCE
    • Gravedad: Crítica

    Licencia

    Este código se proporciona con fines educativos. Úselo de forma responsable y de acuerdo con las leyes y regulaciones aplicables.

    Descargar herramienta