
Python-эксплойт для CVE-2025-49113, нацеленный на уязвимость в веб-почте Roundcube, которая позволяет выполнять удалённый код через десериализацию PHP-объектов.
Этот эксплойт использует уязвимость десериализации в функциональности загрузки файлов Roundcube. Он применяет специально сформированную полезную нагрузку с конфигурацией GPG для достижения удалённого выполнения кода на целевом сервере.
python exploit.py -t <target_url> -u <username> -p <password> -c <command>
-t, --target: Базовый URL Roundcube (например, http://example.com/roundcube)-u, --user: Действительное имя пользователя для аутентификации-p, --password: Пароль указанного пользователя-c, --command: Команда оболочки для выполнения на целевом сервереpython exploit.py -t http://target.com/roundcube -u [email] -p [password] -c "whoami"
Эксплойт нацелен на уязвимость десериализации класса Crypt_GPG_Engine путём:
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Используйте этот эксплойт только на системах, которыми вы владеете, или на тестирование которых у вас есть явное разрешение. Несанкционированный доступ к компьютерным системам является незаконным.
Этот код предоставлен в образовательных целях. Используйте ответственно и в соответствии с действующими законами и нормативными актами.