
Este script explora uma vulnerabilidade de XSS armazenado (CVE-2024-42009) no Roundcube Webmail versão 1.6.7. Ele injeta um payload malicioso no sistema de webmail que, quando acionado, exfiltra o conteúdo dos e-mails da caixa de entrada da vítima.
Este script explora uma vulnerabilidade XSS armazenada (CVE-2024-42009) no Roundcube Webmail versão 1.6.7. Ele injeta uma carga maliciosa no sistema de webmail que, quando acionada, exfiltra o conteúdo de e-mails da caixa de entrada da vítima.
python3 exploit.py
exploit.py
TARGET_URL para a instância alvo do Roundcube.YOUR_IP:4444 pelo seu IP e porta reais do listener.Uma boa referência para entender o impacto dessa vulnerabilidade pode ser encontrada neste post de blog:
E-mails Governamentais em Risco: Vulnerabilidade Crítica de Cross-Site Scripting no Roundcube Webmail
Este exploit é apenas para fins educacionais e de teste de penetração autorizado. O uso não autorizado contra sistemas que você não possui ou sem permissão explícita para testar é ilegal. Não sou a pessoa que descobriu o CVE-2024-42009. Este exploit foi criado usando informações de vários blogs com pequena ajuda do DeepSeek.
requests, beautifulsoup4 (instale com pip install requests beautifulsoup4)Este projeto é apenas para uso educacional. Use-o com responsabilidade.