
Preuve de concept pour CVE-2025-49113
A fully functional proof-of-concept exploit for CVE-2025-49113
CVE-2025-49113 est La vulnérabilité résulte d'un défaut logique dans l'analyseur de session de l'application, ce qui permet une désérialisation non sécurisée d'objets PHP. Les utilisateurs authentifiés peuvent exploiter ce problème pour exécuter des commandes arbitraires sur le serveur.
Un attaquant disposant d'identifiants valides (même des comptes utilisateur à faibles privilèges) peut exploiter cette faille pour :
unserialize() avec entrée contrôlée par l'attaquant et gadgets chargés1.5.0 à 1.5.91.6.0 à 1.6.10Les versions antérieures à 1.5.0 n'ont pas été testées, mais sont potentiellement vulnérables si des plugins ou fonctionnalités rétroportés sont présents.
requirements.txtClonez le dépôt et installez les dépendances requises :
git clone https://github.com/BiiTts/Roundcube-CVE-2025-49113.git
cd roundcube-rce-CVE-2025-49113
pip install -r requirements.txt
python3 roundcube_exploit.py http://roundcube.local/ username password "cmd"
https://fearsoff.org/research/roundcube