Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
roundcube-cve-2021-44026 — CVE-2021-44026을 위한 데모 익스플로잇, Roundcube의 SQL 인젝션 | Kitploit
도구/GitHubGitHub/shanglyu/roundcube-cve-2021-44026
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubshanglyu/roundcube-cve-2021-44026

roundcube-cve-2021-44026

CVE-2021-44026을 위한 데모 익스플로잇, Roundcube의 SQL 인젝션

저장소 보기
22년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Roundcube CVE-2021-44026, SQL 인젝션

이 저장소는 Roundcube의 SQL 인젝션에 대한 데모 익스플로잇을 포함하고 있습니다.

면책 조항:

이 코드는 교육 목적 및 보안 팀이 자신의 Roundcube 인스턴스에서 취약점을 식별하는 데 도움을 주기 위한 용도로만 제공됩니다. 이는 보안 전문가가 범위에 포함된 대상(target)을 윤리적으로 익스플로잇할 수 있는 서면 승인을 받은 윤리적 해킹 작업에서만 사용되어야 합니다. 저자는 이 익스플로잇 코드의 오용 또는 불법 사용에 대해 책임을 지지 않습니다.

사용법

root@kitploit:~
usage: exploit.py [-h] smtp_server smtp_port sender_email sender_password target_email c2_server

Roundcube CVE-2020-35730 & CVE-2021-44026 exploit  

positional arguments:

  smtp_server      Sender SMTP server name

  smtp_port        Sender SMTP server port

  sender_email     Sender email address

  sender_password  Sender email password for logging into the SMTP server

  target_email     Target email address

  c2_server        The URL on which the C2 server will listen

  

optional arguments:

  -h, --help       show this help message and exit

실행 시, 코드는 Flask 서버(코드에서 c2_server)를 시작하며, 두 단계로 익스플로잇을 수행합니다:

  1. 주어진 발신자 주소에서 대상(target)에게 이메일을 보냅니다. 이 이메일에는 또 다른 Roundcube 취약점인 CVE-2020-35730으로 추적되는 XSS에 대한 익스플로잇이 포함되어 있습니다. 이를 사용하여 인증된 세션에서 SQL 인젝션에 필요한 요청을 보냅니다. 클라이언트 측에서 실행되는 모든 JavaScript 코드는 에 있습니다.
static/fetcher.js
  • JavaScript 코드는 데이터베이스에서 모든 세션을 추출하여 VCARD 형태로 C2 서버에 다시 보냅니다. 서버 측에서는 _VCARD_에서 세션 변수가 추출됩니다. 각 인증된 세션에 대해 코드는 가장 최근에 수신된 이메일을 추출합니다.
  • 참고: 발신자 이메일로 Gmail 계정을 사용할 수 있습니다. 서버는 smtp.gmail.com, 포트는 587을 사용하세요. 여기 가이드를 따라 이 용도로만 사용할 비밀번호를 구성하세요.

    도구 다운로드