ΑρχικήSecurityΠάνω από 84.000 εγκαταστάσεις Roundcube είναι ευάλωτες

Πάνω από 84.000 εγκαταστάσεις Roundcube είναι ευάλωτες

Περισσότερες από 84.000 εγκαταστάσεις του Roundcube Webmail είναι ευάλωτες στην ευπάθεια CVE-2025-49113, ένα κρίσιμο ελάττωμα απομακρυσμένης εκτέλεσης κώδικα (RCE), για το οποίο υπάρχει δημόσιο exploit.

Δείτε επίσης: Χάκερ πουλάει κρίσιμο exploit του Roundcube webmail

εγκαταστάσεις Roundcube

Η ευπάθεια επηρεάζει τις εκδόσεις του Roundcube από την 1.1.0 έως την 1.6.10, καλύπτοντας περίοδο άνω της δεκαετίας και επιδιορθώθηκε την 1η Ιουνίου 2025, μετά την ανακάλυψή της από τον ερευνητή ασφαλείας Kirill Firsov.

Το πρόβλημα προκύπτει από μη καθαρισμένη είσοδο στο $_GET['_from'], που επιτρέπει την αποσειριοποίηση PHP αντικειμένων και τη διαφθορά συνεδρίας όταν τα κλειδιά της συνεδρίας ξεκινούν με θαυμαστικό. Λίγο μετά την κυκλοφορία του patch, χάκερ ανέλυσαν αντίστροφα τον κώδικα και ανέπτυξαν ένα λειτουργικό exploit, το οποίο πούλησαν σε υπόγεια φόρουμ.

Αν και η εκμετάλλευση της CVE-2025-49113 απαιτεί αυθεντικοποίηση, οι επιτιθέμενοι ισχυρίζονται ότι μπορούν να αποκτήσουν έγκυρα διαπιστευτήρια μέσω CSRF, συλλογής καταγραφών ή brute-force επιθέσεων.

Ο Firsov δημοσίευσε τεχνικές λεπτομέρειες για την ευπάθεια στο ιστολόγιό του, με σκοπό την ενίσχυση της άμυνας ενάντια σε πιθανές ενεργές επιθέσεις.

Το Roundcube χρησιμοποιείται ευρέως σε περιβάλλοντα shared hosting (όπως GoDaddy, Hostinger, OVH), καθώς και σε κυβερνητικούς οργανισμούς, εκπαιδευτικά ιδρύματα και τον τεχνολογικό τομέα, με πάνω από 1.200.000 εγκαταστάσεις να είναι προσβάσιμες δημόσια στο διαδίκτυο.

Δείτε ακόμα: Κρίσιμη ευπάθεια στο Roundcube επιτρέπει εκτέλεση RCE

Η πλατφόρμα παρακολούθησης απειλών The Shadowserver Foundation αναφέρει ότι, σύμφωνα με τις διαδικτυακές της σαρώσεις, εντοπίστηκαν 84.925 εγκαταστάσεις του Roundcube ευάλωτες στην ευπάθεια CVE-2025-49113, μέχρι τις 8 Ιουνίου 2025.

Πάνω από 84.000 εγκαταστάσεις Roundcube είναι ευάλωτες

Οι περισσότερες από αυτές βρίσκονται στις Ηνωμένες Πολιτείες (19.500), την Ινδία (15.500), τη Γερμανία (13.600), τη Γαλλία (3.600), τον Καναδά (3.500) και το Ηνωμένο Βασίλειο (2.400). Δεδομένου του υψηλού κινδύνου εκμετάλλευσης και της πιθανότητας κλοπής δεδομένων, η έκθεση αυτών των εγκαταστάσεων αποτελεί σοβαρό κίνδυνο για την κυβερνοασφάλεια.

Συνιστάται στους διαχειριστές συστημάτων να ενημερώσουν άμεσα το Roundcube στις εκδόσεις 1.6.11 ή 1.5.10, οι οποίες αντιμετωπίζουν την ευπάθεια CVE-2025-49113. Παρότι δεν είναι ακόμη σαφές αν και σε ποιο βαθμό η ευπάθεια αξιοποιείται σε πραγματικές επιθέσεις, προτείνεται η άμεση λήψη μέτρων.

Σε περίπτωση που η αναβάθμιση δεν είναι εφικτή, προτείνεται να περιοριστεί η πρόσβαση στο webmail, να απενεργοποιηθούν τα ανεβάσματα αρχείων, να προστεθεί προστασία CSRF, να αποκλειστούν επικίνδυνες συναρτήσεις PHP και να παρακολουθούνται ενδείξεις πιθανής εκμετάλλευσης.

Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια Roundcube για να κλέψουν credentials

Βάσει των παραπάνω, είναι ξεκάθαρο πως η ευπάθεια CVE-2025-49113 αποτελεί άμεση απειλή για οργανισμούς που χρησιμοποιούν το Roundcube Webmail, ειδικά σε περιβάλλοντα shared hosting και σε κρίσιμους τομείς όπως η εκπαίδευση, η τεχνολογία και ο δημόσιος τομέας. Αν δεν ληφθούν άμεσα μέτρα, οι οργανισμοί διατρέχουν σοβαρό κίνδυνο παραβίασης δεδομένων, υποκλοπής συνεδριών ή και πλήρους ελέγχου των servers.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS