¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-49113_exploit_cookies — Exploit de ejecución remota de código autenticado para Roundcube Webmail (CVE-2025-49113) mediante deserialización insegura. Incluye inyección de sesión, entrega de cadena de gadgets y ejecución de comandos de shell. | Kitploit
Exploit de ejecución remota de código autenticado para Roundcube Webmail (CVE-2025-49113) mediante deserialización insegura. Incluye inyección de sesión, entrega de cadena de gadgets y ejecución de comandos de shell.
CVE-2025-49113 - Vulnerabilidad de Ejecución Remota de Código en Roundcube Webmail
Resumen Técnico
CVE-2025-49113 es una vulnerabilidad crítica de deserialización insegura en Roundcube Webmail que permite la ejecución remota de código autenticada. La vulnerabilidad se origina por un manejo inadecuado de objetos PHP serializados durante las operaciones de carga de archivos.
Análisis de Vulnerabilidad
Causa raíz: Deserialización insegura de datos controlados por el usuario en la funcionalidad de carga de archivos
Vector de ataque: Solicitud de carga de archivos manipulada que contiene un objeto PHP serializado malicioso
Detalles técnicos:
Existe en program/steps/mail/attach.inc
Procesa los metadatos del parámetro _file sin una validación adecuada
Combina dos técnicas de inyección:
Inyección de sesión PHP mediante el parámetro _form
Inyección de objetos maliciosos mediante el parámetro filename
Versiones Afectadas
Roundcube Webmail 1.5.0 hasta 1.5.9
Roundcube Webmail 1.6.0 hasta 1.6.10
Requisitos Previos para la Explotación
PHP 7.0 o superior
Extensión cURL habilitada
Credenciales de sesión autenticada válidas
Acceso a la funcionalidad de carga de archivos
Mecanismo de Explotación
Flujo de Trabajo Técnico
Verificación de versión: Valida la versión vulnerable mediante patrones de respuesta
Bypass de autenticación: Utiliza las cookies de sesión proporcionadas para la autenticación
Entrega del payload:
Construye una solicitud multipart/form-data con una imagen PNG
Inyecta un objeto PHP serializado malicioso en el parámetro filename
Inyecta manipulación de sesión mediante el parámetro _form
Activación de la deserialización:
Rutina de deserialización vulnerable durante el procesamiento de archivos
Ejecución de la cadena de gadgets durante la deserialización del objeto
Ejecución de comandos: Aprovecha la función system() para la ejecución de comandos de shell
Esta información se proporciona únicamente con fines educativos. Las pruebas no autorizadas contra sistemas sin permiso explícito son ilegales. Obtenga siempre la autorización adecuada antes de realizar evaluaciones de seguridad. Los autores y editores no asumen ninguna responsabilidad por el mal uso de esta información.