
A CVE-2025-49113 é uma vulnerabilidade crítica que afeta versões do Roundcube Webmail anteriores a 1.5.10 e 1.6.11. Descoberta em 2025, essa falha permite execução remota de código (RCE) por meio de desserialização de objetos PHP no endpoint /settings/upload.php. A vulnerabilidade surge devido ao tratamento inadequado do parâmetro _from, que pode ser explorado por usuários autenticados para executar código arbitrário no servidor. Esse problema representa um risco significativo, pois pode permitir que atacantes obtenham acesso não autorizado, roubem dados ou comprometam o servidor por completo. A vulnerabilidade foi corrigida nas versões 1.5.10 (LTS) e 1.6.11 do Roundcube, lançadas como parte das atualizações de segurança em junho de 2025.
Este repositório contém um exploit de Prova de Conceito (PoC) escrito em PHP para demonstrar a vulnerabilidade CVE-2025-49113. O script utiliza desserialização de objetos PHP para criar um payload malicioso que grava um arquivo (test_poc.txt) no servidor de destino. Veja como funciona:
Configuração: O script envia uma solicitação forjada ao endpoint /settings/upload.php do Roundcube com uma classe EvilObject serializada incorporada no parâmetro _from.
Payload: A classe EvilObject define um nome de arquivo (por exemplo, /home/public_html/test_poc.txt) e conteúdo com um timestamp, executado via método __destruct para gravar o arquivo quando desserializado.
Execução: Usando cURL, o script autentica com um cookie roundcube_sessid válido e entrega o payload. Em um servidor vulnerável, isso resulta na criação do arquivo especificado.
Saída: O sucesso é confirmado por uma mensagem "File written successfully", e a resposta do servidor é salva em response.html para depuração.
O PoC foi testado com sucesso em 05 de junho de 2025, criando o arquivo no diretório public_html. Observe que um cookie de sessão válido é necessário e o caminho de destino deve ser gravável pelo usuário do servidor web.
Para mitigar os riscos associados à CVE-2025-49113, siga estas etapas:
Aviso: Este PoC é apenas para fins educacionais. A exploração não autorizada desta vulnerabilidade é ilegal e pode violar leis locais.
Rasool13x :)