
PoC de CVE-2025-49113
Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-49113, une vulnérabilité critique d'exécution de code à distance dans les versions de Roundcube Webmail antérieures à 1.5.10 et 1.6.11. La vulnérabilité provient d'une désérialisation non sécurisée d'objets PHP dans le script upload.php, permettant à des utilisateurs authentifiés d'exécuter du code arbitraire sur le serveur.
⚠️ Avertissement : Cette preuve de concept est destinée uniquement à des fins éducatives. N'utilisez pas cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. Toute utilisation non autorisée peut être illégale.
Pour plus d'informations, consultez l'entrée NVD CVE-2025-49113.
exp.pyLe script exp.py démontre l'exploitation de cette vulnérabilité. Il envoie une requête spécialement conçue au point de terminaison vulnérable upload.php, déclenchant la faille de désérialisation et exécutant une commande spécifiée sur le serveur.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"