
CVE-2024-37383 Proof of Concept
Dieses Repository dient der praktischen Übung der CVE-2024-37383-Schwachstelle.
Wenn Roundcube svg-Tags verarbeitet, erfolgt das Parsen von Attributen nicht ordnungsgemäß. Wenn ein Angreifer eine manipulierte HTML-Payload mit einem <svg>-Tag in eine E-Mail einfügt, wird im Browser ein beliebiges Skript ausgeführt.
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
Nach Abschluss der Einrichtung können Sie unter localhost:8080/ auf den Roundcube-Webmail-Server zugreifen.
In der Datei docker-compose.yml ist das Standard-Benutzerkonto auf [email protected]:1234 gesetzt.
python3 send.py
Wenn Sie mit send.py eine SMTP-Mail mit der HTML-Payload senden, können Sie die entsprechende E-Mail im Posteingang von Roundcube sehen.
