Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-49113 — CVE-2025-49113 的 POC | Kitploit
工具/GitHubGitHub/zwique/cve-2025-49113
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubzwique/cve-2025-49113

CVE-2025-49113

CVE-2025-49113 的 POC

查看仓库
511年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2025-49113 – Roundcube 远程代码执行(RCE)PoC

本仓库包含针对 CVE-2025-49113 的 概念验证(PoC) 漏洞利用程序,这是 Roundcube Webmail 1.5.10 和 1.6.11 之前版本中的一个严重远程代码执行漏洞。该漏洞源于 upload.php 脚本中不安全的 PHP 对象反序列化,允许经过身份验证的用户在服务器上执行任意代码。

⚠️ 免责声明: 本 PoC 仅供教育目的使用。请勿将本漏洞利用程序用于您不拥有或未经明确许可测试的系统。未经授权使用可能违法。


漏洞概述

  • CVE ID: CVE-2025-49113
  • CVSS v3.1 基本评分: 9.9(严重)
  • 受影响版本:
    • Roundcube 1.5.0 至 1.5.9
    • Roundcube 1.6.0 至 1.6.10
  • 漏洞类型: 通过不安全的 PHP 对象反序列化实现远程代码执行
  • 影响: 允许经过身份验证的用户在服务器上执行任意代码

如需详细信息,请参阅 NVD CVE-2025-49113 条目。


PoC 脚本:exp.py

exp.py 脚本演示了此漏洞的利用过程。它向存在漏洞的 upload.php 端点发送特制请求,触发反序列化缺陷并在服务器上执行指定命令。

依赖

pip -r install requirements.txt

用法

root@kitploit:~
python3 exp.py <target_url> <username> <password> <command>

示例

root@kitploit:~
python3 exp.py http://mail.website.com admin password "id"
截图 2025-08-24 20:53:50 截图 2025-08-24 20:53:31

参考资料

  • https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  • https://github.com/hakaioffsec/CVE-2025-49113-exploit
  • https://github.com/fearsoff-org/CVE-2025-49113
下载工具