Roundcube Webmail enumeration and vulnerability scanner. Like wpscan, but for Roundcube.
uv tool install git+https://github.com/evait-security/rcube-scanOr from a local checkout:
git clone https://github.com/evait-security/rcube-scan
cd rcube-scan
uv pip install -e .Full scan (fingerprint + enumeration + vulnerability check):
rcube-scan --url https://mail.example.comSelf-signed or invalid certificates:
rcube-scan --url https://mail.example.com --no-verifyJSON output:
rcube-scan --url https://mail.example.com --json -o results.jsonFingerprint only (version, skin, plugins, server):
rcube-scan --url https://mail.example.com --fingerprint-onlyDirectory and file enumeration:
rcube-scan --url https://mail.example.com --enumerate-onlyBruteforce login:
rcube-scan --url https://mail.example.com --bruteforce -U admin -w passwords.txtFetch an exposed file:
rcube-scan read --url https://mail.example.com CHANGELOG.mdList all known CVEs:
rcube-scan cves --min-cvss 7.0
rcube-scan cves --exploit-only-u, --url Target URL
-f, --fingerprint Fingerprint only (skip enumeration)
-e, --enumerate Enumerate only (skip fingerprint)
--no-vulns Skip CVE check
-b, --bruteforce Enable brute-force
-U, --username Single username
--userlist File with usernames (one per line)
-P, --password Single password
-w, --passlist Password wordlist
-p, --proxy Proxy URL (e.g. http://127.0.0.1:8080)
-t, --timeout Request timeout in seconds (default: 30)
-c, --concurrency Concurrent requests (default: 15)
--no-verify Disable TLS verification
--json Output as JSON
-o, --output Write JSON to file
- Roundcube version (via
rcversionin page JavaScript) - Active skin and all available skins
- Installed plugins (both from HTML and by probing plugin paths)
- Exposed files (CHANGELOG.md, composer.json, .git/HEAD, installer etc.)
- Directory access (config/, logs/, temp/, vendor/, bin/, SQL/ etc.)
- Server header, branding, locale, session lifetime
- CSRF protection, OAuth/OIDC endpoints, 2FA status
- Known CVEs matching the detected version
- Python 3.10+
- uv
- Network access to target
MIT