
CVE-2024-37383 Preuve de concept
CVE-2024-37383 취약점을 직접 실습해보기 위한 레포지토리입니다.
Dans Roundcube, lorsque le traitement des balises svg n'effectue pas correctement l'analyse des attributs, un attaquant peut insérer une charge utile HTML contenant une balise <svg> manipulée dans un courriel, ce qui entraîne l'exécution de scripts arbitraires dans le navigateur.
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
Une fois la configuration terminée, vous pouvez accéder au serveur de messagerie Web Roundcube à l'adresse localhost:8080/. Dans le fichier , le compte utilisateur par défaut est configuré comme :1234.
docker-compose.ymlpython3 send.py
En envoyant un courriel SMTP contenant la charge utile HTML avec send.py, vous pouvez consulter ce courriel dans la boîte de réception de Roundcube.
