
PoC del CVE-2025-49113
Este repositorio contiene un exploit Proof-of-Concept (PoC) para CVE-2025-49113, una vulnerabilidad crítica de ejecución remota de código en versiones de Roundcube Webmail anteriores a 1.5.10 y 1.6.11. La vulnerabilidad surge de una deserialización insegura de objetos PHP en el script upload.php, permitiendo a usuarios autenticados ejecutar código arbitrario en el servidor.
⚠️ Descargo de responsabilidad: Este PoC está destinado únicamente para fines educativos. No utilice este exploit contra sistemas que no posea o para los que no tenga permiso explícito de prueba. El uso no autorizado puede ser ilegal.
Para información detallada, consulte la entrada de NVD CVE-2025-49113.
exp.pyEl script exp.py demuestra la explotación de esta vulnerabilidad. Envía una solicitud manipulada al endpoint vulnerable upload.php, activando la falla de deserialización y ejecutando un comando específico en el servidor.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"