
CVE-2025-49113 用の Python スクリプト。Roundcube Webmail 1.5.10 未満および 1.6.x の 1.6.11 未満では、_from パラメータが program/actions/settings/upload.php 内の URL で検証されないため、認証されたユーザーによるリモートコード実行が可能であり、PHP オブジェクトデシリアライゼーションに至ります。
Python Script for CVE-2025-49113
使用方法: python exploit.py
https://ubuntu.com/security/CVE-2025-49113
説明: Roundcube Webmail 1.5.10未満および1.6.x 1.6.11未満は、認証済みユーザーによるリモートコード実行を許可します。これは、URL内の_fromパラメータが program/actions/settings/upload.php で検証されず、PHPオブジェクトデシリアライゼーションにつながるためです。