跳到主要内容

超危

Roundcube Webmail反序列化漏洞

2025-06-02 00:00:00 公开 ,2026-07-02 05:56:28 更新

  • APT漏洞
  • 勒索软件漏洞
  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-502 (Deserialization of Untrusted Data)
CAPEC:
CAPEC-586 (Object Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-06-10 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.9

详细信息

漏洞类型
其他
漏洞描述
Roundcube Webmail是Roundcube开源的一款基于浏览器的开源IMAP客户端,它支持地址薄管理、信息搜索、拼写检查等。Roundcube Webmail 1.5.10之前版本和1.6.11之前版本存在不安全的反序列化漏洞。漏洞源于program/actions/settings/upload.php文件对名为_from的URL参数缺乏有效的输入验证。攻击者通过构造恶意的PHP序列化对象将此Payload注入到_from参数中,其值会被恶意存入服务器的$_SESSION变量。在特定的触发点(如用户注销或会话刷新时),Roundcube的rcube_session类会调用unserialize()处理这些数据。此时,恶意对象被还原并触发预设的代码执行逻辑,从而实现 RCE。
修复建议
升级至 Roundcube 1.5.10、1.6.11或更高版本,如使用cPanel、Plesk、ISPConfig、DirectAdmin等控制面板,联系提供商确认已应用补丁。参考链接: https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 https://github.com/roundcube/roundcubemail/releases/tag/1.5.10 https://github.com/roundcube/roundcubemail/releases/tag/1.6.11

参考链接