Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-49113_exploit_cookies — Exploit d’exécution de code à distance authentifiée pour Roundcube Webmail (CVE-2025-49113) via une désérialisation non sécurisée. Inclut l’injection de session, la livraison de chaînes de gadgets et l’exécution de commandes shell. | Kitploit
Exploit d’exécution de code à distance authentifiée pour Roundcube Webmail (CVE-2025-49113) via une désérialisation non sécurisée. Inclut l’injection de session, la livraison de chaînes de gadgets et l’exécution de commandes shell.
CVE-2025-49113 - Vulnérabilité d'exécution de code à distance dans Roundcube Webmail
Présentation technique
CVE-2025-49113 est une vulnérabilité critique de désérialisation non sécurisée dans Roundcube Webmail permettant une exécution de code à distance authentifiée. La vulnérabilité provient d'une gestion inappropriée des objets PHP sérialisés lors des opérations de téléversement de fichiers.
Analyse de la vulnérabilité
Cause racine : Désérialisation non sécurisée de données contrôlées par l'utilisateur dans la fonctionnalité de téléversement de fichiers
Vecteur d'attaque : Requête de téléversement de fichier spécialement conçue contenant un objet PHP sérialisé malveillant
Détails techniques :
Présente dans program/steps/mail/attach.inc
Traite les métadonnées du paramètre _file sans validation appropriée
Combine deux techniques d'injection :
Injection de session PHP via le paramètre
_form
Injection d'objet malveillant via le paramètre filename
Versions concernées
Roundcube Webmail 1.5.0 à 1.5.9
Roundcube Webmail 1.6.0 à 1.6.10
Prérequis pour l'exploitation
PHP 7.0 ou supérieur
Extension cURL activée
Identifiants de session authentifiés valides
Accès à la fonctionnalité de téléversement de fichiers
Mécanisme d'exploitation
Flux technique
Vérification de la version : Valide la version vulnérable via les modèles de réponse
Contournement de l'authentification : Utilise les cookies de session fournis pour l'authentification
Livraison de la charge utile :
Construit une requête multipart/form-data avec une image PNG
Injecte un objet PHP sérialisé malveillant dans le paramètre filename
Injecte une manipulation de session via le paramètre _form
Déclenchement de la désérialisation :
Routine de désérialisation vulnérable lors du traitement du fichier
Exécution d'une chaîne de gadgets lors de la désérialisation de l'objet
Exécution de commandes : Utilise la fonction system() pour l'exécution de commandes shell
Ces informations sont fournies à des fins éducatives uniquement. Tester des systèmes sans autorisation explicite est illégal. Obtenez toujours une autorisation appropriée avant de mener des évaluations de sécurité. Les auteurs et éditeurs déclinent toute responsabilité en cas d'utilisation abusive de ces informations.