Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-49113 — Python शोषण CVE-2025-49113 के लिए, Roundcube वेबमेल पर फ़ाइल अपलोड कार्यक्षमता में PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से दूरस्थ कोड निष्पादन प्राप्त करना। | Kitploit
उपकरण/GitHubGitHub/joelp03/cve-2025-49113
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubjoelp03/cve-2025-49113

CVE-2025-49113

Python शोषण CVE-2025-49113 के लिए, Roundcube वेबमेल पर फ़ाइल अपलोड कार्यक्षमता में PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से दूरस्थ कोड निष्पादन प्राप्त करना।

रिपॉजिटरी देखें
11111 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-49113 Roundcube शोषण

CVE-2025-49113 के लिए एक Python शोषण, जो Roundcube वेबमेल में एक कमजोरी को लक्षित करता है जो PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से दूरस्थ कोड निष्पादन की अनुमति देता है।

अवलोकन

यह शोषण Roundcube की फ़ाइल अपलोड कार्यक्षमता में एक डिसीरियलाइज़ेशन कमजोरी का लाभ उठाता है। यह लक्ष्य सर्वर पर दूरस्थ कोड निष्पादन प्राप्त करने के लिए एक तैयार किया गया GPG कॉन्फ़िगरेशन पेलोड का उपयोग करता है।

विशेषताएँ

  • Roundcube के साथ स्वचालित प्रमाणीकरण
  • CSRF टोकन निष्कर्षण और हैंडलिंग
  • सत्र प्रबंधन
  • PHP ऑब्जेक्ट डिसीरियलाइज़ेशन पेलोड जनरेशन
  • GPG कॉन्फ़िगरेशन इंजेक्शन के माध्यम से दूरस्थ कमांड निष्पादन

उपयोग

root@kitploit:~
python exploit.py -t <target_url> -u <username> -p <password> -c <command>

पैरामीटर

  • -t, --target: लक्ष्य Roundcube बेस URL (उदा., http://example.com/roundcube)
  • -u, --user: प्रमाणीकरण के लिए मान्य उपयोगकर्ता नाम
  • -p, --password: निर्दिष्ट उपयोगकर्ता के लिए पासवर्ड
  • -c, --command: लक्ष्य सर्वर पर निष्पादित करने के लिए शेल कमांड
  • उदाहरण

    root@kitploit:~
    python exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
    

    यह कैसे काम करता है

    1. प्रमाणीकरण: प्रदान किए गए क्रेडेंशियल का उपयोग करके Roundcube में लॉग इन करता है
    2. सत्र प्रबंधन: सत्र कुकीज़ को निकालता और प्रबंधित करता है
    3. पेलोड जनरेशन: दुर्भावनापूर्ण GPG कॉन्फ़िगरेशन वाली एक क्रमबद्ध PHP ऑब्जेक्ट बनाता है
    4. फ़ाइल अपलोड: पेलोड के साथ एक तैयार की गई इमेज फ़ाइल को फ़ाइलनाम के रूप में अपलोड करता है
    5. कोड निष्पादन: डिसीरियलाइज़ेशन GPG कॉन्फ़िगरेशन के माध्यम से कमांड निष्पादन को ट्रिगर करता है

    तकनीकी विवरण

    यह शोषण Crypt_GPG_Engine वर्ग की डिसीरियलाइज़ेशन कमजोरी को लक्षित करता है:

    • एक base64-एन्कोडेड शेल कमांड तैयार करके
    • इसे एक क्रमबद्ध PHP ऑब्जेक्ट में एम्बेड करके
    • फ़ाइल अपलोड के दौरान ऑब्जेक्ट को फ़ाइलनाम के रूप में उपयोग करके
    • फ़ाइल प्रसंस्करण के दौरान डिसीरियलाइज़ेशन को ट्रिगर करके

    अस्वीकरण

    यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस शोषण का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।

    CVE जानकारी

    • CVE ID: CVE-2025-49113
    • प्रभावित सॉफ्टवेयर: Roundcube Webmail
    • कमजोरी का प्रकार: PHP ऑब्जेक्ट डिसीरियलाइज़ेशन जो RCE की ओर ले जाता है
    • गंभीरता: गंभीर

    लाइसेंस

    यह कोड शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। लागू कानूनों और विनियमों के अनुसार जिम्मेदारी से उपयोग करें।

    टूल डाउनलोड करें