
概念验证PHP利用程序,针对CVE-2025-49113,一个Roundcube Webmail中通过/settings/upload.php端点的PHP对象反序列化导致的远程代码执行漏洞。
CVE-2025-49113 是一个影响 Roundcube Webmail 1.5.10 及 1.6.11 之前版本的关键漏洞。该漏洞于 2025 年发现,允许通过 /settings/upload.php 端点的 PHP 对象反序列化实现远程代码执行(RCE)。漏洞源于对 _from 参数的不当处理,已认证用户可利用此参数在服务器上执行任意代码。该问题风险极高,可能使攻击者获得未授权访问、窃取数据或完全控制服务器。该漏洞已在 2025 年 6 月发布的安全更新中被修复,受影响版本为 Roundcube 1.5.10(LTS)和 1.6.11。
本仓库包含一个用 PHP 编写的概念验证(PoC)漏洞利用程序,用于演示 CVE-2025-49113 漏洞。该脚本利用 PHP 对象反序列化创建恶意负载,在目标服务器上写入文件(test_poc.txt)。工作原理如下:
/settings/upload.php 端点发送精心构造的请求,在 _from 参数中嵌入序列化的 EvilObject 类。EvilObject 类定义了一个文件名(例如 /home/public_html/test_poc.txt)以及包含时间戳的内容,通过 __destruct 方法在反序列化时执行文件写入。roundcube_sessid Cookie 进行身份验证,并发送负载。在存在漏洞的服务器上,这将导致创建指定文件。response.html 以便调试。该 PoC 已于 2025 年 6 月 5 日成功测试,文件创建在 public_html 目录中。注意:需要有效的会话 Cookie,并且目标路径必须对 Web 服务器用户可写。
为降低 CVE-2025-49113 的风险,请遵循以下步骤:
.htaccess 规则限制对 /settings/upload.php 端点的访问。/var/log/litespeed/error.log)以发现可疑活动。警告:此 PoC 仅供教育用途。未经授权利用此漏洞属违法行为,并可能触犯当地法律。
Rasool13x :)