Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48842 — Vérificateur Python pour CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query de Roundcube Webmail. Détecte la version, le chemin du plugin et vérifie l'injection SQL via une sonde de connexion. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-48842
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Vérificateur Python pour CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query de Roundcube Webmail. Détecte la version, le chemin du plugin et vérifie l'injection SQL via une sonde de connexion.

Voir le dépôt
6il y a 9h 31mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-48842 — Injection SQL pre-auth dans Roundcube virtuser_query

Vérificateur Python 3 pour CVE-2026-48842 dans Roundcube Webmail (plugin optionnel virtuser_query).

PoCbit

Ce PoC est référencé sur PoCbit — CVE-2026-48842 sur pocbit.org.

L'exécution du PoC affiche un en-tête PoCbit ; les lignes JSONL incluent pocbit / pocbit_page.

ProduitRoundcube Webmail
ComposantPlugin intégré virtuser_query (recherche utilisateur/email/hôte en base)
Affecté1.6.x < 1.6.16, 1.7.x < 1.7.1 (les anciennes branches 1.4/1.5 peuvent aussi être affectées si le plugin est activé — correctif selon la distribution)
Corrigé1.6.16, 1.7.1
CVSS 3.18.1 Élevé (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
AuthentificationAucune (chemin de connexion / recherche)

Résumé

Lorsque virtuser_query est configuré ($config['virtuser_query'] dans config.inc.php), les noms d'utilisateur ou emails sont substitués dans les modèles SQL via preg_replace('/%u/', $dbh->escape(...), ...). PHP interprète les barres obliques inverses dans la chaîne de remplacement, annulant l'échappement SQL — injection SQL pre-auth (correctif : utiliser str_replace).

Avis : Mises à jour de sécurité Roundcube 2026-05-24

Prérequis

root@kitploit:~
pip install -r requirements.txt

Utilisation

root@kitploit:~
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json

# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Notes

  • L'exploitabilité nécessite que virtuser_query soit activé sur le serveur (pas activé par défaut sur toutes les installations). Le PoC signale le chemin PHP du plugin lorsqu'il est accessible.
  • --verify envoie des valeurs _user forgées à ?_task=login (aucun mot de passe valide nécessaire pour la tentative d'injection).
  • Atténuation : mettre à niveau vers ≥ 1.6.16 / 1.7.1, ou retirer virtuser_query de $config['plugins'].

FOFA / indices de découverte

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Légal

Tests autorisés uniquement.

Télécharger l’outil