
CVE-2024-37383 Prova di concetto
CVE-2024-37383 취약점을 직접 실습해보기 위한 레포지토리입니다.
In Roundcube, quando si elabora il tag svg, l'analisi degli attributi non viene eseguita correttamente, quindi se un attaccante inserisce in una email un payload HTML contenente un tag <svg> manipolato, nel browser viene eseguito uno script arbitrario.
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
Una volta completata la configurazione, è possibile accedere al server di posta web Roundcube all'indirizzo localhost:8080/. Nel file l'account utente predefinito è :1234.
docker-compose.ymlpython3 send.py
Inviando un'email SMTP con il payload HTML tramite send.py, sarà possibile visualizzare l'email nella posta in arrivo di Roundcube.
