
Доказательство концепции, демонстрирующее удаленное выполнение кода через небезопасную десериализацию в Roundcube (CVE-2025-49113).
Эксплойт доказательства концепции для CVE-2025-49113, уязвимости удаленного выполнения кода в Roundcube Webmail.
Этот эксплойт нацелен на уязвимость десериализации в Roundcube Webmail версий с 1.5.0 по 1.6.10. Уязвимость позволяет аутентифицированному злоумышленнику выполнить произвольный код на сервере.
php CVE-2025-49113.php <url> <username> <password> <command>
<url>: Базовый URL установки Roundcube (например, http://localhost/roundcube/)<username>: Имя пользователя Roundcube<password>: Пароль Roundcube<command>: Команда для выполнения в целевой системеphp CVE-2025-49113.php http://localhost/roundcube/ admin password "id"

Этот инструмент предназначен только для образовательных и исследовательских целей. Используйте его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этой программой.
QuimeraX Intelligence — это продвинутая платформа EASM и киберразведки (Cyber Threat Intelligence), специализирующаяся на выявлении критических уязвимостей в сложных системах. Платформа проактивно отслеживает, выявляет и оповещает клиентов об угрозах безопасности, обеспечивая прозрачность и быструю реакцию на потенциальные риски. Клиенты получают мгновенные уведомления и подробные отчеты, если их системы оказываются уязвимыми, что позволяет им принять защитные меры. узнать больше
Hakai Security — это компания по кибербезопасности, основанная профессионалами в области безопасности, приверженная техническому совершенству. Мы предлагаем индивидуальные решения по безопасности, включая продвинутое тестирование на проникновение, реалистичные симуляции Red Team и практики безопасной разработки, чтобы проактивно защищать активы наших клиентов от развивающихся киберугроз.
Данный эксплойт предоставляется строго в образовательных и исследовательских целях. Несанкционированное использование этого инструмента против целей без явного разрешения запрещено. Hakai Security и QuimeraX не несут ответственности за неправомерное использование или ущерб, причиненный использованием этого эксплойта.