Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-49113-exploit — 概念验证,演示通过不安全的反序列化在Roundcube中实现远程代码执行(CVE-2025-49113)。 | Kitploit
工具/GitHubGitHub/hakaioffsec/cve-2025-49113-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubhakaioffsec/cve-2025-49113-exploit

CVE-2025-49113-exploit

概念验证,演示通过不安全的反序列化在Roundcube中实现远程代码执行(CVE-2025-49113)。

查看仓库
92171年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-49113 - Roundcube 远程代码执行

一个针对 CVE-2025-49113 (Roundcube Webmail 远程代码执行漏洞) 的概念验证利用。

描述

该利用程序针对 Roundcube Webmail 1.5.0 至 1.6.10 版本中的一个反序列化漏洞。该漏洞允许经过身份验证的攻击者在服务器上执行任意代码。

受影响版本

  • 1.5.0 - 1.5.9
  • 1.6.0 - 1.6.10

环境要求

  • PHP 7.0 或更高版本
  • 启用 cURL 扩展
  • 目标运行受影响版本的 Roundcube

使用方法

root@kitploit:~
php CVE-2025-49113.php <url> <username> <password> <command>

参数说明

  • <url>: Roundcube 安装的基础 URL(例如 http://localhost/roundcube/)
  • <username>: Roundcube 用户名
  • <password>: Roundcube 密码
  • <command>: 在目标系统上执行的命令

示例

root@kitploit:~
php CVE-2025-49113.php http://localhost/roundcube/ admin password "id"

RCE

工作原理

  1. 脚本首先检查目标是否运行受影响的 Roundcube 版本
  2. 如果存在漏洞,则继续执行身份验证流程
  3. 身份验证成功后,向服务器发送一个通用 PNG 图片
  4. 在上传过程中,利用程序执行两次注入:
    • 通过查询字符串中的 "_form" 参数进行 PHP 会话注入
    • 通过 "_file" 的 "filename" 参数注入恶意对象 (gadget)
  5. 这些注入的结合使得在服务器上实现远程代码执行成为可能

注意事项

  • 该利用程序需要有效的凭证才能工作
  • 目标必须运行受影响的 Roundcube 版本

免责声明

此工具仅用于教育和研究目的。请仅在你拥有所有权或明确授权测试的系统上使用。作者不对任何滥用或由此程序造成的损害承担责任。

QuimeraX Intelligence

QuimeraX Intelligence 是一个先进的 EASM 和网络威胁情报平台,专注于识别复杂系统中的关键漏洞。该平台主动监控、检测并向客户发出安全威胁警报,确保透明度和对潜在风险的快速响应。如果客户系统被发现存在漏洞,他们将立即收到通知和全面的报告,以便采取保护措施。了解更多

Hakai Security

Hakai Security 是一家由安全专业人士创立的网络安全公司,致力于技术卓越。我们提供量身定制的安全解决方案,包括高级渗透测试、逼真的红队模拟以及安全开发实践,以主动保护客户资产免受不断演变的网络威胁。

免责声明

此利用程序严格提供用于教育和研究目的。未经明确许可,禁止针对目标未经授权使用此工具。Hakai Security 和 QuimeraX 对使用此利用程序造成的任何滥用或损害不承担任何责任。

参考链接

  • https://fearsoff.org/research/roundcube
  • https://github.com/fearsoff-org/CVE-2025-49113
  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html
下载工具