
Este script explota una vulnerabilidad XSS almacenada (CVE-2024-42009) en Roundcube Webmail versión 1.6.7. Inyecta una carga maliciosa en el sistema de webmail que, cuando se activa, extrae el contenido del correo electrónico de la bandeja de entrada de la víctima.
Este script explota una vulnerabilidad XSS almacenada (CVE-2024-42009) en Roundcube Webmail versión 1.6.7. Inyecta una carga útil maliciosa en el sistema de webmail que, al activarse, extrae el contenido del correo electrónico de la bandeja de entrada de la víctima.
python3 exploit.py
exploit.py
TARGET_URL en la instancia de Roundcube objetivo.YOUR_IP:4444 con tu IP y puerto reales del listener.Una buena referencia para comprender el impacto de esta vulnerabilidad se encuentra en esta publicación de blog:
Correos gubernamentales en riesgo: Vulnerabilidad crítica de Cross-Site Scripting en Roundcube Webmail
Este exploit es solo para fines educativos y de pruebas de penetración autorizadas. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito para probar es ilegal. No soy la persona que descubrió CVE-2024-42009. Este exploit fue creado utilizando información de varios blogs con una pequeña ayuda de DeepSeek.
requests, beautifulsoup4 (instalar con pip install requests beautifulsoup4)Este proyecto es solo para uso educativo. Úsalo de manera responsable.