Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-49113 — PoC di CVE-2025-49113 | Kitploit
Strumenti/GitHubGitHub/zwique/cve-2025-49113
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubzwique/cve-2025-49113

CVE-2025-49113

PoC di CVE-2025-49113

Vedi Repository
511 anno faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-49113 – PoC di esecuzione di codice remoto (RCE) in Roundcube

Questo repository contiene un exploit Proof-of-Concept (PoC) per la CVE-2025-49113, una vulnerabilità critica di esecuzione di codice remoto in Roundcube Webmail versioni precedenti alla 1.5.10 e alla 1.6.11. La vulnerabilità deriva da una deserializzazione insicura di oggetti PHP nello script upload.php, che consente a utenti autenticati di eseguire codice arbitrario sul server.

⚠️ Disclaimer: Questo PoC è inteso solo a scopo didattico. Non utilizzare questo exploit contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione al test. L'uso non autorizzato può essere illegale.


Panoramica della vulnerabilità

  • CVE ID: CVE-2025-49113
  • CVSS v3.1 Base Score: 9.9 (Critico)
  • Versioni interessate:
    • Roundcube dalla 1.5.0 alla 1.5.9
    • Roundcube dalla 1.6.0 alla 1.6.10
  • Tipo di vulnerabilità: Esecuzione di codice remoto tramite deserializzazione insicura di oggetti PHP
  • Impatto: Consente a utenti autenticati di eseguire codice arbitrario sul server

Per informazioni dettagliate, fare riferimento alla voce NVD CVE-2025-49113.


Script PoC: exp.py

Lo script exp.py dimostra lo sfruttamento di questa vulnerabilità. Invia una richiesta appositamente predisposta all'endpoint vulnerabile , attivando la falla di deserializzazione ed eseguendo un comando specificato sul server.

Scarica lo strumento
upload.php

Requisiti

pip -r install requirements.txt

Utilizzo

root@kitploit:~
python3 exp.py <target_url> <username> <password> <command>

Esempio

root@kitploit:~
python3 exp.py http://mail.website.com admin password "id"
Screenshot 2025-08-24 at 20 53 50
Screenshot 2025-08-24 at 20 53 31

Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://github.com/hakaioffsec/CVE-2025-49113-exploit
  • https://github.com/fearsoff-org/CVE-2025-49113