Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48842 — Verificador em Python para CVE-2026-48842, uma injeção SQL pré-autenticação no plugin virtuser_query do Roundcube Webmail. Detecta a versão, o caminho do plugin e verifica a SQLi por meio de uma sondagem de login. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-48842
ReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Verificador em Python para CVE-2026-48842, uma injeção SQL pré-autenticação no plugin virtuser_query do Roundcube Webmail. Detecta a versão, o caminho do plugin e verifica a SQLi por meio de uma sondagem de login.

Ver Repositório
6há 10h 53mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48842 — SQLi pré-autenticação no virtuser_query do Roundcube

Verificador em Python 3 para o CVE-2026-48842 no Roundcube Webmail (plugin opcional virtuser_query).

PoCbit

Este PoC está listado no PoCbit — CVE-2026-48842 no pocbit.org.

A execução do PoC imprime um cabeçalho PoCbit; as linhas JSONL incluem pocbit / pocbit_page.

ProdutoRoundcube Webmail
ComponentePlugin integrado virtuser_query (consulta de usuário/email/host no BD)
Afetado1.6.x < 1.6.16, 1.7.x < 1.7.1 (linhas mais antigas 1.4/1.5 também podem ser afetadas se o plugin estiver habilitado — corrija conforme a distribuição)
Corrigido1.6.16, 1.7.1
CVSS 3.18.1 Alta (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
AutenticaçãoNenhuma (caminho de login / consulta)

Resumo

Quando virtuser_query está configurado ($config['virtuser_query'] em config.inc.php), nomes de usuário ou emails são substituídos em templates SQL via preg_replace('/%u/', $dbh->escape(...), ...). O PHP interpreta barras invertidas na string de substituição, desfazendo o escape SQL — injeção SQL pré-autenticação (correção: usar str_replace).

Aviso: Atualizações de segurança do Roundcube 2026-05-24

Requisitos

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
# Detecta Roundcube + versão + arquivo do plugin virtuser
python poc.py -u https://webmail.example.com --json

# Sonda ativa de SQLi (SLEEP / heurísticas de erro no POST de login)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Notas

  • A explorabilidade exige virtuser_query habilitado no servidor (não é padrão em todas as instalações). O PoC sinaliza o caminho PHP do plugin quando acessível.
  • --verify envia valores _user manipulados para ?_task=login (nenhuma senha válida é necessária para a tentativa de injeção).
  • Mitigação: atualizar para ≥ 1.6.16 / 1.7.1, ou remover virtuser_query de $config['plugins'].

Dicas de FOFA / descoberta

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Legal

Apenas para testes autorizados.

Baixar ferramenta