Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-49113 — PoC del CVE-2025-49113 | Kitploit
Herramientas/GitHubGitHub/zwique/cve-2025-49113
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubzwique/cve-2025-49113

CVE-2025-49113

PoC del CVE-2025-49113

Ver Repositorio
5hace 0 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CVE-2025-49113 – PoC de Ejecución Remota de Código (RCE) en Roundcube

Este repositorio contiene un exploit Proof-of-Concept (PoC) para CVE-2025-49113, una vulnerabilidad crítica de ejecución remota de código en versiones de Roundcube Webmail anteriores a 1.5.10 y 1.6.11. La vulnerabilidad surge de una deserialización insegura de objetos PHP en el script upload.php, permitiendo a usuarios autenticados ejecutar código arbitrario en el servidor.

⚠️ Descargo de responsabilidad: Este PoC está destinado únicamente para fines educativos. No utilice este exploit contra sistemas que no posea o para los que no tenga permiso explícito de prueba. El uso no autorizado puede ser ilegal.


Resumen de la Vulnerabilidad

  • CVE ID: CVE-2025-49113
  • Puntuación Base CVSS v3.1: 9.9 (Crítico)
  • Versiones Afectadas:
    • Roundcube 1.5.0 hasta 1.5.9
    • Roundcube 1.6.0 hasta 1.6.10
  • Tipo de Vulnerabilidad: Ejecución Remota de Código mediante deserialización insegura de objetos PHP
  • Impacto: Permite a usuarios autenticados ejecutar código arbitrario en el servidor

Para información detallada, consulte la entrada de NVD CVE-2025-49113.


Script PoC: exp.py

El script exp.py demuestra la explotación de esta vulnerabilidad. Envía una solicitud manipulada al endpoint vulnerable upload.php, activando la falla de deserialización y ejecutando un comando específico en el servidor.

Requisitos

pip -r install requirements.txt

Uso

root@kitploit:~
python3 exp.py <target_url> <username> <password> <command>

Ejemplo

root@kitploit:~
python3 exp.py http://mail.website.com admin password "id"
Captura de pantalla 2025-08-24 a las 20 53 50 Captura de pantalla 2025-08-24 a las 20 53 31

Referencias

  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://github.com/hakaioffsec/CVE-2025-49113-exploit
  • https://github.com/fearsoff-org/CVE-2025-49113
Descargar herramienta