
CVE-2024-37383 प्रमाण की अवधारणा
CVE-2024-37383 भेद्यता का प्रत्यक्ष अभ्यास करने के लिए रिपॉजिटरी है।
Roundcube में svg टैग को संसाधित करते समय विशेषता पार्सिंग ठीक से नहीं होती है, जिससे हमलावर हेरफेर किए गए <svg> टैग वाले HTML पेलोड को ईमेल में डाल सकता है और ब्राउज़र में मनमाना स्क्रिप्ट निष्पादित होता है।
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
सेटअप पूरा होने के बाद, आप localhost:8080/ पर Roundcube वेब मेल सर्वर तक पहुँच सकते हैं।
docker-compose.yml फ़ाइल में डिफ़ॉल्ट उपयोगकर्ता खाता [email protected]:1234 के रूप में सेट किया गया है।
python3 send.py
send.py के साथ HTML पेलोड युक्त SMTP मेल भेजने पर, आप Roundcube के इनबॉक्स में उस मेल को देख सकते हैं।
