Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49113-exploit — Preuve de concept illustrant l'exécution de code à distance via une désérialisation non sécurisée dans Roundcube (CVE-2025-49113). | Kitploit
Outils/GitHubGitHub/hakaioffsec/cve-2025-49113-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubhakaioffsec/cve-2025-49113-exploit

CVE-2025-49113-exploit

Preuve de concept illustrant l'exécution de code à distance via une désérialisation non sécurisée dans Roundcube (CVE-2025-49113).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
9217il y a 1 anVérifié par Kitploit

CVE-2025-49113 - Exécution de code à distance dans Roundcube

Un exploit de preuve de concept pour CVE-2025-49113, une vulnérabilité d'exécution de code à distance dans Roundcube Webmail.

Description

Cet exploit cible une vulnérabilité de désérialisation dans Roundcube Webmail versions 1.5.0 à 1.6.10. La vulnérabilité permet à un attaquant authentifié d'exécuter du code arbitraire sur le serveur.

Versions vulnérables

  • 1.5.0 - 1.5.9
  • 1.6.0 - 1.6.10

Prérequis

  • PHP 7.0 ou supérieur
  • Extension cURL activée
  • Cible exécutant une version vulnérable de Roundcube

Utilisation

root@kitploit:~
php CVE-2025-49113.php <url> <username> <password> <command>

Paramètres

  • <url>: L'URL de base de l'installation de Roundcube (par exemple, http://localhost/roundcube/)
  • <username>: Nom d'utilisateur Roundcube
  • <password>: Mot de passe Roundcube
  • <command>: Commande à exécuter sur le système cible

Exemple

root@kitploit:~
php CVE-2025-49113.php http://localhost/roundcube/ admin password "id"

RCE

Comment ça marche

  1. Le script vérifie d'abord si la cible exécute une version vulnérable de Roundcube
  2. Si vulnérable, il procède au processus d'authentification
  3. Après une authentification réussie, il envoie une image PNG générique au serveur
  4. Lors du téléchargement, l'exploit effectue deux injections :
    • Injection de session PHP via le paramètre "_form" dans la chaîne de requête
    • Injection d'objet malveillant (gadget) via le paramètre "filename" de "_file"
  5. La combinaison de ces injections permet l'exécution de code à distance sur le serveur

Remarques

  • L'exploit nécessite des identifiants valides pour fonctionner
  • La cible doit exécuter une version vulnérable de Roundcube

Avertissement

Cet outil est uniquement destiné à des fins éducatives et de recherche. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester. L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par ce programme.

QuimeraX Intelligence

QuimeraX Intelligence est une plateforme avancée d'EASM et de Renseignement sur les Cybermenaces spécialisée dans l'identification des vulnérabilités critiques dans les systèmes complexes. La plateforme surveille, détecte et alerte proactivement les clients des menaces de sécurité, garantissant transparence et réponse rapide aux risques potentiels. Les clients reçoivent des notifications immédiates et des rapports complets si leurs systèmes sont jugés vulnérables, leur permettant de prendre des mesures de protection. en savoir plus

Hakai Security

Hakai Security est une entreprise de cybersécurité fondée par des professionnels de la sécurité, engagée envers l'excellence technique. Nous proposons des solutions de sécurité sur mesure incluant des tests d'intrusion avancés, des simulations réalistes d'équipe rouge (Red Team) et des pratiques de développement sécurisé pour protéger proactivement les actifs de nos clients contre les cybermenaces en évolution.

Avertissement

Cet exploit est fourni strictement à des fins éducatives et de recherche. Utilisation non autorisée de cet outil contre des cibles sans permission explicite. Hakai Security et QuimeraX déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par l'utilisation de cet exploit.

Références

  • https://fearsoff.org/research/roundcube
  • https://github.com/fearsoff-org/CVE-2025-49113
  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html
Télécharger l’outil