
Exploit Python pour CVE-2025-49113, permettant une exécution de code à distance sur Roundcube webmail via une désérialisation d'objet PHP dans la fonctionnalité de téléchargement de fichiers.
Un exploit Python pour CVE-2025-49113, ciblant une vulnérabilité dans le webmail Roundcube qui permet l'exécution de code à distance via une désérialisation d'objet PHP.
Cet exploit exploite une vulnérabilité de désérialisation dans la fonctionnalité de téléchargement de fichiers de Roundcube. Il utilise une charge utile de configuration GPG malveillante pour exécuter du code à distance sur le serveur cible.
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target : URL de base de Roundcube cible (par ex., http://example.com/roundcube)-u, --user : Nom d'utilisateur valide pour l'authentification-p, --password : Mot de passe de l'utilisateur spécifié-c, --command : Commande shell à exécuter sur le serveur ciblepython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
L'exploit cible la vulnérabilité de désérialisation de la classe Crypt_GPG_Engine en :
Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. N'utilisez cet exploit que sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'accès non autorisé à des systèmes informatiques est illégal.
Ce code est fourni à des fins éducatives. Utilisez-le de manière responsable et conformément aux lois et réglementations applicables.