
CVE-2025-49113 の PoC
このリポジトリは、CVE-2025-49113 の Proof-of-Concept(PoC) エクスプロイトです。これは、Roundcube Webmail のバージョン 1.5.10 未満および 1.6.11 未満における重大なリモートコード実行の脆弱性です。upload.php スクリプトにおける安全でない PHP オブジェクトデシリアライゼーションが原因で、認証されたユーザーがサーバー上で任意のコードを実行できるようになります。
⚠️ 免責事項: この PoC は教育目的のみを意図しています。自分が所有していない、または明示的な許可を得ていないシステムに対してこのエクスプロイトを使用しないでください。無断使用は違法となる可能性があります。
詳細については、NVD CVE-2025-49113 エントリ を参照してください。
exp.pyexp.py スクリプトは、この脆弱性の悪用方法を示します。脆弱な upload.php エンドポイントに細工したリクエストを送信し、デシリアライゼーションの欠陥をトリガーして、サーバー上で指定されたコマンドを実行します。
pip -r install requirements.txt
python3 exp.py <ターゲットURL> <ユーザー名> <パスワード> <コマンド>
python3 exp.py http://mail.website.com admin password "id"