
Prova de conceito para CVE-2025-49113
Um exploit de prova de conceito totalmente funcional para CVE-2025-49113
CVE-2025-49113 é uma A vulnerabilidade é o resultado de uma falha lógica no analisador de sessão do aplicativo, que permite a desserialização insegura de objetos PHP. Usuários autenticados podem explorar esse problema para executar comandos arbitrários no servidor.
Um atacante com credenciais válidas (mesmo contas de usuário com baixos privilégios) pode explorar essa falha para:
unserialize() com entrada controlada pelo atacante e gadgets carregados1.5.0 a 1.5.91.6.0 a 1.6.10Versões anteriores a 1.5.0 não foram testadas, mas são potencialmente vulneráveis se plugins ou funcionalidades backportadas estiverem presentes.
requirements.txtClone o repositório e instale as dependências necessárias:
git clone https://github.com/BiiTts/Roundcube-CVE-2025-49113.git
cd roundcube-rce-CVE-2025-49113
pip install -r requirements.txt
python3 roundcube_exploit.py http://roundcube.local/ username password "cmd"
https://fearsoff.org/research/roundcube