
Exploit em Python para CVE-2025-49113, que permite execução remota de código no webmail Roundcube através de desserialização de objetos PHP na funcionalidade de upload de arquivos.
Um exploit em Python para CVE-2025-49113, visando uma vulnerabilidade no webmail Roundcube que permite execução remota de código através de desserialização de objetos PHP.
Este exploit aproveita uma vulnerabilidade de desserialização na funcionalidade de upload de arquivos do Roundcube. Ele usa um payload de configuração GPG malicioso para alcançar execução remota de código no servidor alvo.
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target: URL base do Roundcube alvo (ex.: http://example.com/roundcube)-u, --user: Nome de usuário válido para autenticação-p, --password: Senha do usuário especificado-c, --command: Comando shell a executar no servidor alvopython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
O exploit visa a vulnerabilidade de desserialização da classe Crypt_GPG_Engine ao:
Esta ferramenta é apenas para fins educacionais e de teste de segurança autorizado. Use este exploit apenas em sistemas que você possui ou tem permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal.
Este código é fornecido para fins educacionais. Use com responsabilidade e de acordo com as leis e regulamentos aplicáveis.