Firs0V

#25401de 56,337
9.9CVSS total
Vulnerabilidades · 1
PT-2025-23462
9.9
2019-11-09
Unknown · Roundcube Webmail · CVE-2025-49113
**Nome do Software Vulnerável e Versões Afetadas** Roundcube Webmail versões anteriores a 1.5.10 Roundcube Webmail versões 1.6.x anteriores a 1.6.11 **Description** Usuários autenticados podem obter a execução remota de código devido à Deserialização de Objetos PHP, um processo onde dados não confiáveis são convertidos de volta em um objeto, potencialmente permitindo a execução de código arbitrário. O problema decorre da falta de validação de entrada do parâmetro ` from` no endpoint `program/actions/settings/upload.php`. Esta falha esteve presente no código por mais de uma década e tem sido ativamente explorada por atores estatais, incluindo APT28 e Winter Vivern, para atingir sistemas de comunicação críticos. Incidentes reais incluem o comprometimento do provedor de e-mail Cock.li, resultando no roubo de dados de mais de um milhão de usuários. Estima-se que mais de 85.000 servidores Roundcube tenham sido alvo de ataques. **Recommendations** Atualize o Roundcube Webmail para a versão 1.5.10 LTS. Atualize o Roundcube Webmail para a versão 1.6.11. Como mitigação temporária, considere desativar temporariamente as funções de upload de arquivos até que a atualização seja aplicada. Restrinja as permissões de upload de arquivos apenas a usuários confiáveis. Monitore os logs do servidor web em busca de solicitações suspeitas direcionadas ao endpoint `program/actions/settings/upload.php`.