CVE-2024-42008
Une vulnérabilité de type Cross-Site Scripting dans rcmail_action_mail_get->run() dans Roundcube jusqu'à la version 1.5.7 et dans les versions 1.6.x jusqu'à...
- Publié
- 5 août 2024
- Mise à jour
- 13 mars 2025
- Attribution de CNA
- mitre
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de type Cross-Site Scripting dans rcmail_action_mail_get->run() dans Roundcube jusqu'à la version 1.5.7 et dans les versions 1.6.x jusqu'à la 1.6.7 permet à un attaquant distant de voler et d'envoyer les e-mails d'une victime via une pièce jointe malveillante servie avec un en-tête Content-Type dangereux.
Sources
3- Roundcube-CVE-2024-42008-POCExploit
Preuve de concept d'exploitation pour CVE-2024-42008, une vulnérabilité de Cross-Site Scripting dans le webmail RoundCube. Distribue des charges utiles XSS via les formulaires de contact pour voler des emails, des identifiants et des jetons de session dans des environnements de test d'intrusion autorisés.
PoC pour les vulnérabilités Roundcube CVE-2024-42008 et CVE-2024-42010
- CVE-2024-42008-9-exploitExploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.