
POC do CVE-2025-49113
Este repositório contém um exploit de Prova de Conceito (PoC) para a CVE-2025-49113, uma vulnerabilidade crítica de execução remota de código no Roundcube Webmail em versões anteriores a 1.5.10 e 1.6.11. A vulnerabilidade decorre da desserialização insegura de objetos PHP no script upload.php, permitindo que usuários autenticados executem código arbitrário no servidor.
⚠️ Aviso legal: Esta PoC destina-se apenas a fins educacionais. Não use este exploit contra sistemas que você não possui ou sem permissão explícita para testar. O uso não autorizado pode ser ilegal.
Para informações detalhadas, consulte a entrada da CVE-2025-49113 no NVD.
exp.pyO script exp.py demonstra a exploração desta vulnerabilidade. Ele envia uma requisição especialmente elaborada para o endpoint vulnerável upload.php, disparando a falha de desserialização e executando um comando especificado no servidor.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"