
Os scripts neste repositório são feitos para abusar de CVE-2024-42008 e CVE-2024-42009. Ambos os CVEs são vulnerabilidades encontradas no Roundcube 1.6.7
Os scripts neste repositório foram feitos para explorar CVE-2024-42008 e CVE-2024-42009. Ambas as CVEs são vulnerabilidades encontradas no Roundcube 1.6.7
Leia mais sobre essas CVEs e como elas podem ser exploradas no seguinte link:
https://www.sonarsource.com/blog/government-emails-at-risk-critical-cross-site-scripting-vulnerability-in-roundcube-webmail/
O código javascript lê 20 emails na caixa de entrada da vítima. Então, para obter a resposta, é necessário configurar um listener na porta 80. O servidor http padrão do python não funcionará, pois ele apenas aceita requisições GET, e neste caso o script realiza requisições POST.
Para corrigir esse problema, sugiro pedir ao ChatGPT ou Deepseek para criar um script que aceite requisições POST.