
Python शोषण CVE-2025-49113 के लिए, Roundcube वेबमेल पर फ़ाइल अपलोड कार्यक्षमता में PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से दूरस्थ कोड निष्पादन प्राप्त करना।
CVE-2025-49113 के लिए एक Python शोषण, जो Roundcube वेबमेल में एक कमजोरी को लक्षित करता है जो PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से दूरस्थ कोड निष्पादन की अनुमति देता है।
यह शोषण Roundcube की फ़ाइल अपलोड कार्यक्षमता में एक डिसीरियलाइज़ेशन कमजोरी का लाभ उठाता है। यह लक्ष्य सर्वर पर दूरस्थ कोड निष्पादन प्राप्त करने के लिए एक तैयार किया गया GPG कॉन्फ़िगरेशन पेलोड का उपयोग करता है।
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target: लक्ष्य Roundcube बेस URL (उदा., http://example.com/roundcube)-u, --user: प्रमाणीकरण के लिए मान्य उपयोगकर्ता नाम-p, --password: निर्दिष्ट उपयोगकर्ता के लिए पासवर्ड-c, --command: लक्ष्य सर्वर पर निष्पादित करने के लिए शेल कमांडpython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
यह शोषण Crypt_GPG_Engine वर्ग की डिसीरियलाइज़ेशन कमजोरी को लक्षित करता है:
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस शोषण का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।
यह कोड शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। लागू कानूनों और विनियमों के अनुसार जिम्मेदारी से उपयोग करें।