
CVE-2024-37383 Prueba de concepto
Repositorio para practicar directamente la vulnerabilidad CVE-2024-37383.
Cuando Roundcube procesa la etiqueta svg, el análisis de atributos no se realiza correctamente, por lo que si un atacante inserta una carga útil HTML que contiene una etiqueta <svg> manipulada en un correo electrónico, se ejecuta un script arbitrario en el navegador.
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
Una vez configurado el entorno, puedes acceder al servidor de correo web Roundcube en localhost:8080/.
En el archivo docker-compose.yml, la cuenta de usuario predeterminada está configurada como [email protected]:1234.
python3 send.py
Al enviar un correo SMTP con la carga útil HTML mediante send.py, puedes ver ese correo en la bandeja de entrada de Roundcube.
