CVE-2024-42008
ثغرة برمجة نصية عبر المواقع (XSS) في الدالة rcmail_action_mail_get->run() في Roundcube حتى الإصدار 1.5.7 ومن الإصدار 1.6.x حتى 1.6.7 تسمح لمهاجم عن بُعد...
- تم النشر
- 05/08/2024
- محدث
- 13/03/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة برمجة نصية عبر المواقع (XSS) في الدالة `rcmail_action_mail_get->run()` في Roundcube حتى الإصدار 1.5.7 ومن الإصدار 1.6.x حتى 1.6.7 تسمح لمهاجم عن بُعد بسرقة وإرسال رسائل البريد الإلكتروني الخاصة بالضحية عبر مرفق بريد إلكتروني خبيث يتم تقديمه مع ترويسة `Content-Type` خطيرة.
المصادر
3- Roundcube-CVE-2024-42008-POCاستغلال
إثبات مفهوم لاستغلال CVE-2024-42008، وهي ثغرة برمجة نصية عبر المواقع (XSS) في بريد RoundCube الإلكتروني على الويب. يسلّم حمولات XSS عبر نماذج جهات الاتصال لسرقة رسائل البريد الإلكتروني وبيانات الاعتماد ورموز الجلسات في بيئات اختبار الاختراق المصرح بها.
إثبات المفهوم لثغرات Roundcube CVE-2024-42008 و CVE-2024-42010
- CVE-2024-42008-9-exploitاستغلال
النصوص البرمجية في هذا المستودع صُممت لاستغلال CVE-2024-42008 وCVE-2024-42009. كلتا هاتين الثغرتين هما ثغرات أمنية موجودة في Roundcube 1.6.7.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.