Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48842 — Python-чекер для CVE-2026-48842 — SQL-инъекции до аутентификации в плагине virtuser_query Roundcube Webmail. Определяет версию, путь к плагину и проверяет SQLi через пробу входа. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-48842
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Python-чекер для CVE-2026-48842 — SQL-инъекции до аутентификации в плагине virtuser_query Roundcube Webmail. Определяет версию, путь к плагину и проверяет SQLi через пробу входа.

Репозиторий
610 ч 42 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48842 — Roundcube virtuser_query SQLi до аутентификации

Чекер на Python 3 для CVE-2026-48842 в Roundcube Webmail (опциональный плагин virtuser_query).

PoCbit

Этот PoC размещён на PoCbit — CVE-2026-48842 на pocbit.org.

При запуске PoC выводится заголовок PoCbit; строки JSONL содержат pocbit / pocbit_page.

ПродуктRoundcube Webmail
КомпонентВстроенный плагин virtuser_query (поиск пользователя/email/хоста в БД)
Затронуты1.6.x < 1.6.16, 1.7.x < 1.7.1 (более старые ветки 1.4/1.5 также могут быть затронуты при включённом плагине — патч зависит от дистрибутива)
Исправлено1.6.16, 1.7.1
CVSS 3.18.1 High (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
АутентификацияНе требуется (путь входа / поиска)

Краткое описание

Когда настроен virtuser_query ($config['virtuser_query'] в config.inc.php), имена пользователей или email подставляются в SQL-шаблоны через preg_replace('/%u/', $dbh->escape(...), ...). PHP интерпретирует обратные слэши в строке замены, отменяя экранирование SQL — SQL-инъекция до аутентификации (исправление: использовать str_replace).

Рекомендации: Обновления безопасности Roundcube 2026-05-24

Требования

root@kitploit:~
pip install -r requirements.txt

Использование

root@kitploit:~
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json

# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Примечания

  • Эксплуатация возможна только при включённом virtuser_query на сервере (не включён по умолчанию во всех установках). PoC отмечает путь к PHP-файлу плагина, если он доступен.
  • --verify отправляет специально сформированные значения _user на ?_task=login (для попытки инъекции валидный пароль не нужен).
  • Меры защиты: обновиться до ≥ 1.6.16 / 1.7.1 или удалить virtuser_query из $config['plugins'].

FOFA / подсказки для поиска

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Правовая информация

Только авторизованное тестирование.

Скачать инструмент