
PoC di CVE-2025-49113
Questo repository contiene un exploit Proof-of-Concept (PoC) per la CVE-2025-49113, una vulnerabilità critica di esecuzione di codice remoto in Roundcube Webmail versioni precedenti alla 1.5.10 e alla 1.6.11. La vulnerabilità deriva da una deserializzazione insicura di oggetti PHP nello script upload.php, che consente a utenti autenticati di eseguire codice arbitrario sul server.
⚠️ Disclaimer: Questo PoC è inteso solo a scopo didattico. Non utilizzare questo exploit contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione al test. L'uso non autorizzato può essere illegale.
Per informazioni dettagliate, fare riferimento alla voce NVD CVE-2025-49113.
exp.pyLo script exp.py dimostra lo sfruttamento di questa vulnerabilità. Invia una richiesta appositamente predisposta all'endpoint vulnerabile , attivando la falla di deserializzazione ed eseguendo un comando specificato sul server.
upload.phppip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"

