Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2025-49113

Опубликовано: 02 июн. 2025
Источник: debian
EPSS Высокий

Описание

Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.

Пакеты

ПакетСтатусВерсия исправленияРелизТип
roundcubefixed1.6.11+dfsg-1package

Примечания

  • https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10

  • https://github.com/roundcube/roundcubemail/pull/9865

  • https://github.com/roundcube/roundcubemail/commit/0376f69e958a8fef7f6f09e352c541b4e7729c4d (1.6.11)

  • https://github.com/roundcube/roundcubemail/commit/7408f31379666124a39f9cb1018f62bc5e2dc695 (1.5.10)

  • https://github.com/roundcube/roundcubemail/commit/c50a07d88ca38f018a0f4a0b008e9a1deb32637e (1.5.10)

EPSS

Процентиль: 99%
0.7308
Высокий

Связанные уязвимости

CVSS3: 9.9
ubuntu
17 дней назад

Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.

CVSS3: 9.9
redhat
17 дней назад

Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.

CVSS3: 9.9
nvd
17 дней назад

Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.

CVSS3: 9.9
github
17 дней назад

Roundcube Webmail Vulnerable to Authenticated RCE via PHP Object Deserialization

CVSS3: 9.9
fstec
18 дней назад

Уязвимость почтового клиента RoundCube Webmail, связанная с недостатками механизма десериализации при обработке параметра _from, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 99%
0.7308
Высокий