
PoC для CVE-2025-49113
Этот репозиторий содержит эксплойт Proof-of-Concept (PoC) для CVE-2025-49113, критической уязвимости удалённого выполнения кода в Roundcube Webmail версий до 1.5.10 и 1.6.11. Уязвимость возникает из-за небезопасной десериализации PHP-объектов в сценарии upload.php, что позволяет аутентифицированным пользователям выполнять произвольный код на сервере.
⚠️ Дисклеймер: Этот PoC предназначен только для образовательных целей. Не используйте этот эксплойт против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Несанкционированное использование может быть незаконным.
Подробную информацию см. в записи NVD CVE-2025-49113.
exp.pyСкрипт exp.py демонстрирует эксплуатацию этой уязвимости. Он отправляет специально сформированный запрос к уязвимой конечной точке upload.php, активируя ошибку десериализации и выполняя указанную команду на сервере.
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"