← voltar
CVE-2025-49113

CVE-2025-49113

CVSS 9.9 CRITICALEPSS 89.5%● KEVCWE-502
Em resumo

O Roundcube Webmail possui uma falha de segurança que permite usuários autenticados executar código malicioso no servidor por meio de uma requisição especialmente preparada. Isso ocorre porque a aplicação não valida adequadamente o parâmetro _from na URL antes de processá-lo.

Detalhe técnico

A vulnerabilidade existe em program/actions/settings/upload.php onde o parâmetro _from passa por desserialização de objetos PHP sem validação. Um atacante autenticado pode explorar isso para alcançar execução remota de código construindo um payload de objeto serializado malicioso. Afeta versões do Roundcube anteriores a 1.5.10 e 1.6.x anteriores a 1.6.11.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Roundcube · Webmail
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →