Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48842 — Checker Python per CVE-2026-48842, un'SQL injection pre-auth nel plugin virtuser_query di Roundcube Webmail. Rileva la versione, il percorso del plugin e verifica l'SQLi tramite una sonda di login. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-48842
RicognizioneScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Checker Python per CVE-2026-48842, un'SQL injection pre-auth nel plugin virtuser_query di Roundcube Webmail. Rileva la versione, il percorso del plugin e verifica l'SQLi tramite una sonda di login.

Vedi Repository
611h 51m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-48842 — SQLi pre-auth in virtuser_query di Roundcube

Checker Python 3 per CVE-2026-48842 in Roundcube Webmail (plugin opzionale virtuser_query).

PoCbit

Questa PoC è elencata su PoCbit — CVE-2026-48842 su pocbit.org.

L'esecuzione della PoC stampa un'intestazione PoCbit; le righe JSONL includono pocbit / pocbit_page.

ProdottoRoundcube Webmail
ComponentePlugin integrato virtuser_query (ricerca utente/email/host nel DB)
Affetto1.6.x < 1.6.16, 1.7.x < 1.7.1 (anche le linee precedenti 1.4/1.5 potrebbero essere affette se il plugin è abilitato — patch per distribuzione)
Corretto1.6.16, 1.7.1
CVSS 3.18.1 Alto (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
AutenticazioneNessuna (percorso di login / lookup)

Riepilogo

Quando virtuser_query è configurato ($config['virtuser_query'] in config.inc.php), i nomi utente o le email vengono sostituiti nei template SQL tramite preg_replace('/%u/', $dbh->escape(...), ...). PHP interpreta i backslash nella stringa di sostituzione, annullando l'escaping SQL — SQL injection pre-auth (fix: usare str_replace).

Advisory: Aggiornamenti di sicurezza Roundcube 2026-05-24

Requisiti

root@kitploit:~
pip install -r requirements.txt

Utilizzo

root@kitploit:~
# Rileva Roundcube + versione + file del plugin virtuser
python poc.py -u https://webmail.example.com --json

# Sonda SQLi attiva (SLEEP / euristiche di errore sul POST di login)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Note

  • La sfruttabilità richiede virtuser_query abilitato sul server (non è predefinito su tutte le installazioni). La PoC segnala il percorso PHP del plugin quando raggiungibile.
  • --verify invia valori _user appositamente costruiti a ?_task=login (nessuna password valida necessaria per il tentativo di injection).
  • Mitigazione: aggiornare a ≥ 1.6.16 / 1.7.1, oppure rimuovere virtuser_query da $config['plugins'].

Suggerimenti FOFA / discovery

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Legale

Solo test autorizzati.

Scarica lo strumento