
Questo script sfrutta una vulnerabilità XSS memorizzata (CVE-2024-42009) in Roundcube Webmail versione 1.6.7. Inietta un payload malevolo nel sistema di webmail che, una volta attivato, esfiltra il contenuto delle email dalla casella di posta della vittima.
Questo script sfrutta una vulnerabilità XSS persistente (CVE-2024-42009) in Roundcube Webmail versione 1.6.7. Inietta un payload malevolo nel sistema di webmail che, quando attivato, esfiltra il contenuto delle email dalla casella di posta della vittima.
python3 exploit.py
exploit.py
TARGET_URL sull'istanza Roundcube di destinazione.YOUR_IP:4444 con il tuo IP e porta reali del listener.Un buon riferimento per comprendere l'impatto di questa vulnerabilità si trova in questo post del blog:
Email governative a rischio: vulnerabilità critica di Cross-Site Scripting in Roundcube Webmail
Questo exploit è solo per scopi educativi e di test di penetrazione autorizzati. L'uso non autorizzato contro sistemi che non possiedi o per cui non hai esplicito permesso di test è illegale. Non sono la persona che ha scoperto CVE-2024-42009. Questo exploit è stato creato utilizzando informazioni da vari blog con un piccolo aiuto da DeepSeek.
requests, beautifulsoup4 (installare con pip install requests beautifulsoup4)Questo progetto è solo per uso educativo. Usalo in modo responsabile.