CVE-2024-42009
RoundCube वेबमेल क्रॉस-साइट स्क्रिप्टिंग भेद्यता
- प्रकाशित
- 5 अग॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Roundcube के 1.5.7 तक तथा 1.6.x से 1.6.7 तक के संस्करणों में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है, जो एक दूरस्थ हमलावर को program/actions/mail/show.php में message_body() की एक Desanitization समस्या का दुरुपयोग करने वाले विशेष रूप से तैयार किए गए ई-मेल संदेश के माध्यम से पीड़ित के ईमेल चुराने और भेजने की अनुमति देती है।
स्रोत
7- CVE-2024-42009एक्सप्लॉइट
यह स्क्रिप्ट Roundcube Webmail संस्करण 1.6.7 में एक संग्रहीत XSS भेद्यता (CVE-2024-42009) का शोषण करती है। यह वेबमेल सिस्टम में एक दुर्भावनापूर्ण पेलोड इंजेक्ट करता है, जो ट्रिगर होने पर पीड़ित के इनबॉक्स से ईमेल सामग्री को बाहर निकालता है।
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) CVE-2024-42009 के लिए एक एक्सप्लॉइट प्रदर्शित करता है, जो लक्षित वेबमेल एप्लिकेशन से ईमेल निकालने के लिए क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का लाभ उठाता है। यह हमला एक दुर्भावनापूर्ण पेलोड इंजेक्ट करता है जो ईमेल सामग्री को हमलावर-नियंत्रित लिसनर तक बाहर निकालता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।