
CVE-2025-49113은 1.5.10 및 1.6.11 이전 버전의 Roundcube Webmail에 영향을 미치는 치명적인 취약점입니다. 2025년에 발견된 이 결함은 /settings/upload.php 엔드포인트의 PHP 객체 역직렬화를 통한 원격 코드 실행(RCE)을 허용합니다. 이 취약점은 _from 매개변수의 부적절한 처리로 인해 발생하며, 인증된 사용자가 서버에서 임의의 코드를 실행하기 위해 악용할 수 있습니다. 이 문제는 공격자가 무단 액세스 권한을 얻고, 데이터를 훔치거나, 서버를 완전히 손상시킬 수 있으므로 심각한 위험을 초래합니다. 이 취약점은 2025년 6월 보안 업데이트의 일부로 출시된 Roundcube 버전 1.5.10(LTS) 및 1.6.11에서 패치되었습니다.
이 저장소는 CVE-2025-49113 취약점을 시연하기 위해 PHP로 작성된 개념 증명(PoC) 익스플로잇을 포함합니다. 이 스크립트는 PHP 객체 역직렬화를 이용하여 대상 서버에 파일(test_poc.txt)을 생성하는 악성 페이로드를 만듭니다. 작동 방식은 다음과 같습니다.
Setup: 스크립트는 직렬화된 EvilObject 클래스가 _from 매개변수에 포함된 조작된 요청을 Roundcube /settings/upload.php 엔드포인트로 전송합니다.
Payload: EvilObject 클래스는 파일 이름(예: /home/public_html/test_poc.txt)과 타임스탬프가 포함된 콘텐츠를 정의하며, 역직렬화 시 __destruct 메서드를 통해 실행되어 파일을 작성합니다.
Execution: 스크립트는 cURL을 사용하여 유효한 roundcube_sessid 쿠키로 인증하고 페이로드를 전달합니다. 취약한 서버에서는 이로 인해 지정된 파일이 생성됩니다.
Output: 성공 여부는 "File written successfully" 메시지를 통해 확인되며, 서버 응답은 디버깅을 위해 response.html에 저장됩니다.
이 PoC는 2025년 6월 5일에 성공적으로 테스트되어 public_html 디렉토리에 파일을 생성했습니다. 유효한 세션 쿠키가 필요하며, 대상 경로는 웹 서버 사용자가 쓸 수 있어야 합니다.
CVE-2025-49113과 관련된 위험을 완화하려면 다음 단계를 따르세요.
경고: 이 PoC는 교육 목적으로만 제공됩니다. 이 취약점의 무단 악용은 불법이며 현지 법률을 위반할 수 있습니다.
Rasool13x :)