
CVE-2025-49113 es una vulnerabilidad crítica que afecta a las versiones de Roundcube Webmail anteriores a 1.5.10 y 1.6.11. Descubierta en 2025, esta falla permite la ejecución remota de código (RCE) mediante la deserialización de objetos PHP en el endpoint /settings/upload.php. La vulnerabilidad surge debido al manejo inadecuado del parámetro _from, que puede ser explotado por usuarios autenticados para ejecutar código arbitrario en el servidor. Este problema representa un riesgo significativo, ya que podría permitir a los atacantes obtener acceso no autorizado, robar datos o comprometer el servidor por completo. La vulnerabilidad fue corregida en las versiones de Roundcube 1.5.10 (LTS) y 1.6.11, publicadas como parte de las actualizaciones de seguridad de junio de 2025.
Este repositorio contiene un exploit de Prueba de Concepto (PoC) escrito en PHP para demostrar la vulnerabilidad CVE-2025-49113. El script aprovecha la deserialización de objetos PHP para crear una carga útil maliciosa que escribe un archivo (test_poc.txt) en el servidor de destino. Así es como funciona:
Configuración: El script envía una solicitud manipulada al endpoint /settings/upload.php de Roundcube con una clase EvilObject serializada incrustada en el parámetro _from.
Carga útil: La clase EvilObject define un nombre de archivo (por ejemplo, /home/public_html/test_poc.txt) y contenido con una marca de tiempo, ejecutado mediante el método __destruct para escribir el archivo al ser deserializado.
Ejecución: Usando cURL, el script se autentica con una cookie roundcube_sessid válida y entrega la carga útil. En un servidor vulnerable, esto da como resultado la creación del archivo especificado.
Salida: El éxito se confirma con un mensaje "File written successfully", y la respuesta del servidor se guarda en response.html para depuración.
El PoC fue probado con éxito el 5 de junio de 2025, creando el archivo en el directorio public_html. Tenga en cuenta que se requiere una cookie de sesión válida y que la ruta de destino debe ser escribible por el usuario del servidor web.
Para mitigar los riesgos asociados con CVE-2025-49113, siga estos pasos:
Advertencia: Este PoC es solo para fines educativos. La explotación no autorizada de esta vulnerabilidad es ilegal y puede violar las leyes locales.
Rasool13x :)