
Доказательство концепции для CVE-2025-49113
Полностью функциональный proof-of-concept эксплойт для CVE-2025-49113
CVE-2025-49113 — это Уязвимость является результатом логической ошибки в парсере сессий приложения, которая позволяет небезопасную десериализацию PHP-объектов. Аутентифицированные пользователи могут использовать эту проблему для выполнения произвольных команд на сервере.
Злоумышленник с действительными учетными данными (даже учетные записи с низкими привилегиями) может использовать эту уязвимость для:
unserialize() с управляемым атакующим вводом и загруженными гаджетами1.5.0 по 1.5.91.6.0 по 1.6.10Версии до 1.5.0 не тестировались, но потенциально уязвимы, если присутствуют портированные плагины или функции.
requirements.txtКлонируйте репозиторий и установите необходимые зависимости:
git clone https://github.com/BiiTts/Roundcube-CVE-2025-49113.git
cd roundcube-rce-CVE-2025-49113
pip install -r requirements.txt
python3 roundcube_exploit.py http://roundcube.local/ username password "cmd"
https://fearsoff.org/research/roundcube