
Exploit PHP de preuve de concept pour CVE-2025-49113, une vulnérabilité d'exécution de code à distance dans Roundcube Webmail via une désérialisation d'objet PHP dans le point de terminaison /settings/upload.php.
CVE-2025-49113 est une vulnérabilité critique affectant les versions de Roundcube Webmail antérieures à 1.5.10 et 1.6.11. Découverte en 2025, cette faille permet l'exécution de code à distance (RCE) via une désérialisation d'objets PHP dans le point d'accès /settings/upload.php. La vulnérabilité provient d'un traitement inapproprié du paramètre _from, qui peut être exploité par des utilisateurs authentifiés pour exécuter du code arbitraire sur le serveur. Ce problème représente un risque important, car il pourrait permettre à des attaquants d'obtenir un accès non autorisé, de voler des données ou de compromettre entièrement le serveur. La vulnérabilité a été corrigée dans les versions Roundcube 1.5.10 (LTS) et 1.6.11, publiées dans le cadre des mises à jour de sécurité de juin 2025.
Ce dépôt contient une preuve de concept (PoC) écrite en PHP pour démontrer la vulnérabilité CVE-2025-49113. Le script exploite la désérialisation d'objets PHP pour créer une charge utile malveillante qui écrit un fichier (test_poc.txt) sur le serveur cible. Voici comment cela fonctionne :
Configuration : Le script envoie une requête conçue au point d'accès /settings/upload.php de Roundcube avec une classe EvilObject sérialisée intégrée dans le paramètre _from.
Charge utile : La classe EvilObject définit un nom de fichier (par exemple /home/public_html/test_poc.txt) et un contenu avec un horodatage, exécutés via la méthode __destruct pour écrire le fichier lors de la désérialisation.
Exécution : À l'aide de cURL, le script s'authentifie avec un cookie roundcube_sessid valide et délivre la charge utile. Sur un serveur vulnérable, cela entraîne la création du fichier spécifié.
Résultat : Le succès est confirmé par un message « Fichier écrit avec succès », et la réponse du serveur est sauvegardée dans response.html à des fins de débogage.
Le PoC a été testé avec succès le 5 juin 2025, créant le fichier dans le répertoire public_html. Notez qu'un cookie de session valide est requis et que le chemin cible doit être accessible en écriture par l'utilisateur du serveur web.
Pour atténuer les risques associés à CVE-2025-49113, suivez ces étapes :
Avertissement : Ce PoC est à des fins éducatives uniquement. L'exploitation non autorisée de cette vulnérabilité est illégale et peut enfreindre les lois locales.
Rasool13x :)