Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-49113-exploit — Roundcubeにおける安全でないデシリアライゼーションを介したリモートコード実行を示すProof of Concept (CVE-2025-49113). | Kitploit
ツール/GitHubGitHub/hakaioffsec/cve-2025-49113-exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubhakaioffsec/cve-2025-49113-exploit

CVE-2025-49113-exploit

Roundcubeにおける安全でないデシリアライゼーションを介したリモートコード実行を示すProof of Concept (CVE-2025-49113).

リポジトリを見る
92171年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-49113 - Roundcube リモートコード実行

Roundcube Webmail におけるリモートコード実行の脆弱性 CVE-2025-49113 の概念実証エクスプロイトです。

説明

このエクスプロイトは、Roundcube Webmail バージョン 1.5.0 から 1.6.10 におけるデシリアライゼーションの脆弱性を悪用します。この脆弱性により、認証された攻撃者がサーバー上で任意のコードを実行できるようになります。

影響を受けるバージョン

  • 1.5.0 - 1.5.9
  • 1.6.0 - 1.6.10

必要条件

  • PHP 7.0 以上
  • cURL 拡張機能が有効であること
  • ターゲットが脆弱なバージョンの Roundcube を実行していること

使用方法

root@kitploit:~
php CVE-2025-49113.php <url> <username> <password> <command>

パラメータ

  • <url>: Roundcube インストールのベース URL(例: http://localhost/roundcube/)
  • <username>: Roundcube のユーザー名
  • <password>: Roundcube のパスワード
  • <command>: ターゲットシステム上で実行するコマンド

例

root@kitploit:~
php CVE-2025-49113.php http://localhost/roundcube/ admin password "id"

RCE

動作の仕組み

  1. スクリプトはまず、ターゲットが脆弱なバージョンの Roundcube を実行しているかどうかを確認します。
  2. 脆弱性がある場合、認証プロセスを実行します。
  3. 認証が成功すると、サーバーに汎用 PNG イメージを送信します。
  4. アップロード中に、エクスプロイトは2つのインジェクションを実行します:
    • クエリ文字列内の「_form」パラメータによる PHP セッションインジェクション
    • 「_file」の「filename」パラメータによる悪意のあるオブジェクト(ガジェット)インジェクション
  5. これらのインジェクションの組み合わせにより、サーバー上でのリモートコード実行が可能になります。

注意事項

  • エクスプロイトを動作させるには有効な認証情報が必要です。
  • ターゲットが脆弱なバージョンの Roundcube を実行している必要があります。

免責事項

このツールは教育および研究目的のみで提供されています。所有しているシステム、または明示的なテスト許可を得たシステムでのみ使用してください。著者は、このプログラムの誤用またはそれによって生じたいかなる損害についても責任を負いません。

QuimeraX Intelligence

QuimeraX Intelligence は、複雑なシステムにおける重要な脆弱性を特定することに特化した高度な EASM およびサイバー脅威インテリジェンスプラットフォームです。このプラットフォームは、セキュリティ脅威を積極的に監視、検出し、顧客に警告することで、透明性と潜在的なリスクに対する迅速な対応を保証します。顧客は、自社のシステムに脆弱性が発見された場合、即座に通知と包括的なレポートを受け取り、保護措置を講じることができます。詳細はこちら

Hakai Security

Hakai Security は、セキュリティ専門家によって設立されたサイバーセキュリティ企業であり、技術的卓越性に取り組んでいます。高度なペネトレーションテスト、現実的なレッドチームシミュレーション、セキュアな開発慣行など、カスタマイズされたセキュリティソリューションを提供し、進化するサイバー脅威からお客様の資産を積極的に保護します。

免責事項

このエクスプロイトは、教育および研究目的のみで提供されています。明示的な許可なくこのツールをターゲットに対して不正に使用することは禁止されています。Hakai Security および QuimeraX は、このエクスプロイトの使用によって生じた誤用または損害について一切の責任を負いません。

参照

  • https://fearsoff.org/research/roundcube
  • https://github.com/fearsoff-org/CVE-2025-49113
  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html
ツールをダウンロード