
إثبات المفهوم لـ CVE-2024-37383
إثبات المفهوم لـ CVE-2024-37383
يحتوي هذا المستودع على إثبات مفهوم لثغرة XSS في roundcube: CVE-2024-37383.
يمكن العثور على مزيد من المعلومات حول هذه الثغرة: هنا
إذا لم يكن لديك نسخة من roundcube قيد التشغيل بعد. يمكنك استخدام السكربت start_roundcube.sh للقيام بذلك.
ستحتاج إلى تثبيت docker.
السكربت مُهيأ حاليًا للعمل مع gmx، ولكن يمكنك تغيير المتغيرات في السكربت إذا أردت العمل مع مزود بريد إلكتروني مختلف. يجب أن يدعم مزود البريد الإلكتروني IMAP.
فيما يلي بعض الأوامر النموذجية التي يمكنك استخدامها لإرسال بريد إلكتروني يحتوي على الحمولة.
python3 exploit.py -e [email protected] -p 'your app password' -t [email protected]
يفترض هذا الأمر أنك تستخدم gmail لإرسال البريد الإلكتروني، وستحتاج إلى كلمة مرور تطبيق يمكنك طلبها هنا.
python3 exploit.py -e [email protected] -p 'email.password' -t [email protected] -sh your.smtp.host -sp 587
إذا كنت تستخدم مزود بريد إلكتروني آخر لإرسال البريد الإلكتروني.
تفقّد بريدك في نسخة roundcube. إذا نقرت على الرابط، يجب أن يظهر تنبيه.

لا تزال هذه الحمولة تتطلب نقر المستخدم، إذا كانت لديك فكرة عن حمولة لا تتطلب نقرة فيُرجى إخباري.
X: @Gibout2f