
This script exploits a stored XSS vulnerability (CVE-2024-42009) in Roundcube Webmail version 1.6.7. It injects a malicious payload into the webmail system, which, when triggered, exfiltrates email content from the victim’s inbox.
Ce script exploite une vulnérabilité XSS stockée (CVE-2024-42009) dans Roundcube Webmail version 1.6.7. Il injecte une charge utile malveillante dans le système de webmail qui, lorsqu'elle est déclenchée, exfiltre le contenu des emails de la boîte de réception de la victime.
python3 exploit.py
exploit.py
TARGET_URL sur l'instance Roundcube cible.YOUR_IP:4444 par votre adresse IP et port d'écoute réels.Une bonne référence pour comprendre l'impact de cette vulnérabilité se trouve dans cet article de blog :
Emails gouvernementaux en danger : Vulnérabilité critique de cross-site scripting dans Roundcube Webmail
Cet exploit est uniquement destiné à des fins éducatives et de tests de pénétration autorisés. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale. Je ne suis pas la personne qui a découvert CVE-2024-42009. Cet exploit a été créé en utilisant des informations provenant de divers blogs avec une petite aide de DeepSeek.
requests, beautifulsoup4 (installer avec pip install requests beautifulsoup4)Ce projet est uniquement à des fins éducatives. Utilisez-le de manière responsable.