CVE-2024-42009
ثغرة البرمجة النصية عبر المواقع في RoundCube Webmail
- تم النشر
- 05/08/2024
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 09/06/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة برمجة نصية عبر المواقع (Cross-Site Scripting) في Roundcube حتى الإصدار 1.5.7 و1.6.x حتى 1.6.7 تسمح لمهاجم عن بُعد بسرقة رسائل البريد الإلكتروني الخاصة بالضحية وإرسالها عبر رسالة بريد إلكتروني مُصمَّمة بعناية تستغل مشكلة في إزالة التعقيم (Desanitization) في الدالة message_body() الموجودة في الملف program/actions/mail/show.php.
المصادر
7- CVE-2024-42009استغلال
يستغل هذا السكريبت ثغرة XSS مخزنة (CVE-2024-42009) في Roundcube Webmail الإصدار 1.6.7. يقوم بحقن حمولة خبيثة في نظام البريد الإلكتروني، والتي عند تفعيلها، تقوم بتسريب محتوى البريد الإلكتروني من صندوق الوارد الخاص بالضحية.
يُظهر إثبات المفهوم (PoC) هذا استغلالًا لـ CVE-2024-42009، مستفيدًا من ثغرة البرمجة النصية عبر المواقع (XSS) لاستخراج رسائل البريد الإلكتروني من تطبيق ويب ميل مستهدف. يُحقن الهجوم حمولة ضارة تقوم بتسريب محتوى البريد الإلكتروني إلى مستمع يتحكم به المهاجم.
إثبات المفهوم CVE-2024-42009
- CVE-2024-42009-roundcube-xssاستغلال
# استغلال XSS مخزّن لـ Roundcube Webmail ≤1.6.6 (CVE-2024-42009) مع تسريب بريد إلكتروني بدون نقرة عبر معالجات أحداث حركة CSS. يتضمن سكربت تسليم SMTP ومستمعًا يدعم CORS لاختبارات CTF والاختبارات الأمنية المصرّح بها.
قوالب Nuclei ومختبر Docker لإظهار والتحقق من CVE-2024-42009، وهي XSS منعكسة في Roundcube Webmail، باستخدام كشف خارج النطاق عبر Interactsh للاختبار المصرح به.
- CVE-2024-42008-9-exploitاستغلال
النصوص البرمجية في هذا المستودع صُممت لاستغلال CVE-2024-42008 وCVE-2024-42009. كلتا هاتين الثغرتين هما ثغرات أمنية موجودة في Roundcube 1.6.7.
# إثبات مفهوم قائم على Docker لـ CVE-2024-42009، ثغرة XSS مخزنة في Roundcube Webmail. يوضح الاستغلال عبر رسائل بريد إلكتروني HTML مصممة بعناية ويتضمن إعدادًا لبيئة مختبرية قابلة للاستغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.