
Python चेकर CVE-2026-48842 के लिए, जो Roundcube Webmail के virtuser_query प्लगइन में एक pre-auth SQL injection है। संस्करण, प्लगइन पथ का पता लगाता है, और लॉगिन प्रोब के माध्यम से SQLi सत्यापित करता है।
Roundcube Webmail (वैकल्पिक virtuser_query प्लगइन) में CVE-2026-48842 के लिए Python 3 चेकर।
यह PoC PoCbit पर सूचीबद्ध है — pocbit.org पर CVE-2026-48842।
PoC चलाने पर एक PoCbit हेडर प्रिंट होता है; JSONL पंक्तियों में pocbit / pocbit_page शामिल होते हैं।
| उत्पाद | Roundcube Webmail |
| घटक | अंतर्निहित प्लगइन virtuser_query (DB उपयोगकर्ता/ईमेल/होस्ट लुकअप) |
| प्रभावित | 1.6.x < 1.6.16, 1.7.x < 1.7.1 (पुरानी 1.4/1.5 श्रृंखलाएँ भी प्रभावित हो सकती हैं यदि प्लगइन सक्षम हो — डिस्ट्रो के अनुसार पैच करें) |
| ठीक किया गया | 1.6.16, 1.7.1 |
| CVSS 3.1 | 8.1 High (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-89 |
| प्रमाणीकरण | कोई नहीं (लॉगिन / लुकअप पथ) |
जब virtuser_query कॉन्फ़िगर किया जाता है (config.inc.php में $config['virtuser_query']), तो उपयोगकर्ता नाम या ईमेल preg_replace('/%u/', $dbh->escape(...), ...) के माध्यम से SQL टेम्पलेट्स में प्रतिस्थापित किए जाते हैं। PHP replacement स्ट्रिंग में बैकस्लैश की व्याख्या करता है, जिससे SQL एस्केपिंग निष्क्रिय हो जाती है — प्री-ऑथ SQL इंजेक्शन (fix: use str_replace)।
सलाहकार: Roundcube security updates 2026-05-24
pip install -r requirements.txt
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json
# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify
python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5
virtuser_query सक्षम होना आवश्यक है (सभी इंस्टॉल पर डिफ़ॉल्ट रूप से नहीं)। PoC पहुँच योग्य होने पर प्लगइन PHP पथ को चिह्नित करता है।--verify तैयार किए गए _user मानों को ?_task=login पर भेजता है (इंजेक्शन प्रयास के लिए वैध पासवर्ड की आवश्यकता नहीं)।$config['plugins'] से virtuser_query हटाएँ।body="rcmail" && body="roundcube"
title="Roundcube Webmail"
केवल अधिकृत परीक्षण।