本仓库包含针对 CVE-2025-49113 的 概念验证(PoC) 漏洞利用程序,这是 Roundcube Webmail 1.5.10 和 1.6.11 之前版本中的一个严重远程代码执行漏洞。该漏洞源于 upload.php 脚本中不安全的 PHP 对象反序列化,允许经过身份验证的用户在服务器上执行任意代码。
⚠️ 免责声明: 本 PoC 仅供教育目的使用。请勿将本漏洞利用程序用于您不拥有或未经明确许可测试的系统。未经授权使用可能违法。
如需详细信息,请参阅 NVD CVE-2025-49113 条目。
exp.pyexp.py 脚本演示了此漏洞的利用过程。它向存在漏洞的 upload.php 端点发送特制请求,触发反序列化缺陷并在服务器上执行指定命令。
pip -r install requirements.txt
python3 exp.py <target_url> <username> <password> <command>
python3 exp.py http://mail.website.com admin password "id"