
CVE-2025-49113 एक गंभीर भेद्यता है जो Roundcube Webmail के 1.5.10 और 1.6.11 से पहले के संस्करणों को प्रभावित करती है। 2025 में खोजा गया यह दोष /settings/upload.php एंडपॉइंट पर PHP ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन (RCE) की अनुमति देता है। यह भेद्यता _from पैरामीटर के अनुचित हैंडलिंग के कारण उत्पन्न होती है, जिसका उपयोग प्रमाणित उपयोगकर्ता सर्वर पर मनमाना कोड निष्पादित करने के लिए कर सकते हैं। यह समस्या एक महत्वपूर्ण जोखिम पैदा करती है, क्योंकि यह हमलावरों को अनधिकृत पहुंच प्राप्त करने, डेटा चुराने या सर्वर से पूरी तरह समझौता करने में सक्षम बना सकती है। इस भेद्यता को Roundcube संस्करण 1.5.10 (LTS) और 1.6.11 में पैच किया गया था, जो जून 2025 में सुरक्षा अद्यतनों के भाग के रूप में जारी किए गए थे।
यह रिपॉजिटरी CVE-2025-49113 भेद्यता को प्रदर्शित करने के लिए PHP में लिखा गया एक प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट है। यह स्क्रिप्ट PHP ऑब्जेक्ट डिसीरियलाइज़ेशन का उपयोग करके एक दुर्भावनापूर्ण पेलोड बनाती है जो लक्षित सर्वर पर एक फ़ाइल (test_poc.txt) लिखती है। यह इस प्रकार काम करता है:
सेटअप: स्क्रिप्ट _from पैरामीटर में एम्बेडेड एक सीरियलाइज़्ड EvilObject वर्ग के साथ Roundcube /settings/upload.php एंडपॉइंट पर एक क्राफ्टेड अनुरोध भेजती है।
पेलोड: EvilObject वर्ग एक फ़ाइल नाम (जैसे, /home/public_html/test_poc.txt) और टाइमस्टैम्प के साथ सामग्री परिभाषित करता है, जिसे डिसीरियलाइज़ होने पर फ़ाइल लिखने के लिए __destruct विधि के माध्यम से निष्पादित किया जाता है।
निष्पादन: cURL का उपयोग करके, स्क्रिप्ट एक मान्य roundcube_sessid कुकी के साथ प्रमाणित होती है और पेलोड वितरित करती है। कमजोर सर्वर पर, इसके परिणामस्वरूप निर्दिष्ट फ़ाइल का निर्माण होता है।
आउटपुट: सफलता की पुष्टि "File written successfully" संदेश से होती है, और सर्वर प्रतिक्रिया डिबगिंग के लिए response.html में सहेजी जाती है।
PoC का परीक्षण 05 जून, 2025 को सफलतापूर्वक किया गया, जिससे public_html निर्देशिका में फ़ाइल बनाई गई। ध्यान दें कि एक मान्य सत्र कुकी आवश्यक है, और लक्षित पथ वेब सर्वर उपयोगकर्ता द्वारा लिखने योग्य होना चाहिए।
CVE-2025-49113 से जुड़े जोखिमों को कम करने के लिए, इन चरणों का पालन करें:
चेतावनी: यह PoC केवल शैक्षिक उद्देश्यों के लिए है। इस भेद्यता का अनधिकृत शोषण अवैध है और स्थानीय कानूनों का उल्लंघन कर सकता है।
Rasool13x :)