
Roundcube Webmail存在反序列化漏洞
Roundcube Webmail 是一款開源的基于 Web 的多語言 IMAP 客戶端,提供類似桌面應用程序的用戶體驗。
微步情報局獲取到Roundcube Webmail存在反序列化漏洞情報(CVE-2025-49113,CNNVD-202506-019)。Roundcube Webmail在上傳文件時未對 URL 中的 _from 參數進行驗證,攻擊者通過構造惡意的 _from 參數觸發(fā)反序列化造成遠程代碼執(zhí)行。
該漏洞為后臺漏洞(需要登陸后利用) ,但由于技術細節(jié)已公開且影響范圍較大,建議受影響用戶盡快修復。
漏洞處置優(yōu)先級(VPT)
漏洞影響范圍
漏洞復現
修復方案
官方修復方案:
目前廠商已推出升級版本修復漏洞:
1.6.x升級至1.6.11及以上版本:
https://github.com/roundcube/roundcubemail/releases/tag/1.6.11
1.5.x升級至1.5.10及以上版本:
https://github.com/roundcube/roundcubemail/releases/tag/1.5.10
臨時緩解措施:
限制對program/actions/settings/upload.php 的訪問
微步產品側支持情況
微步威脅感知平臺TDP 已支持檢測,TDP檢測ID:S3100160460,模型/規(guī)則高于20250609000000可檢出。
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關注數據與安全,洞悉企業(yè)級服務市場:https://www.ijiandao.com/

隨時掌握互聯網精彩
- 1 情暖天山氣象新 7904133
- 2 殲-35完成在福建艦上彈射起飛 7808155
- 3 中國航母又一突破 7714075
- 4 國慶中秋臨近 文旅部發(fā)出游提示 7617003
- 5 港珠澳大橋主橋將封閉 7520123
- 6 萬豪酒店承認拖鞋循環(huán)多次使用 7427439
- 7 中方回應“金正恩稱絕不放棄核武” 7331076
- 8 福建艦電磁彈射宣傳片震撼發(fā)布 7233066
- 9 廣東或大范圍停工 7136109
- 10 背簍老人等公交被拒載 司機被開除 7047426