Voltar para o Labs
Alerta de Segurança

CVE-2025-49113

Sobre

O Roundcube Webmail anterior ao 1.5.10 e o 1.6.x anterior ao 1.6.11 permitem execução remota de código por usuários autenticados, porque o parâmetro _from em uma URL não é validado em program/actions/settings/upload.php, levando à Desserialização de Objetos PHP.

Fraqueza (CWE):CWE-502

Análise do analista Rainforest

O Roundcube Webmail não valida o parâmetro _from em program/actions/settings/upload.php, e esse valor não validado flui para a desserialização de objetos PHP. Um usuário autenticado, qualquer conta de caixa de correio, pode forjar o parâmetro para instanciar objetos PHP arbitrários e disparar uma cadeia de gadgets que executa código no servidor. A barreira é baixa: credenciais válidas mais uma requisição, e este é um bug de uma década de idade em uma base de código muito amplamente implantada.

O Roundcube é um dos front-ends de webmail de código aberto mais comuns, incorporado a painéis de hospedagem como cPanel e Plesk e operado por incontáveis provedores, então uma única conta, obtida por phishing, reutilizada ou pertencente a um usuário de baixo privilégio, se torna execução de código no servidor em um host de e-mail que guarda a correspondência de todos. Um exploit funcional foi vendido em mercados criminosos e a exploração seguiu poucas semanas após a correção; ele está na lista KEV da CISA. Atualize para 1.5.10 ou 1.6.11 prontamente. Como qualquer usuário autenticado é suficiente, imponha autenticação forte, fique atento a gravações suspeitas sob a árvore do Roundcube e a novos arquivos PHP, e trate a exposição de credenciais como parte do modelo de ameaça, em vez de presumir que apenas pessoas de fora são o risco.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2025-49113?

O Roundcube Webmail anterior ao 1.5.10 e o 1.6.x anterior ao 1.6.11 permitem execução remota de código por usuários autenticados, porque o parâmetro _from em uma URL não é validado em program/actions/settings/upload.php, levando à Desserialização de Objetos PHP.

Qual a gravidade de CVE-2025-49113?

CVE-2025-49113 tem pontuação base CVSS 3.1 de 9.9, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2025-49113 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2025-49113?

Os avisos públicos listam como afetados: debian linux, webmail. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2025-49113?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email