
CVE-2024-37383 Proof of Concept
Repositório para praticar diretamente a vulnerabilidade CVE-2024-37383.
No Roundcube, quando o processamento da tag svg não realiza corretamente a análise de atributos, um invasor pode inserir um payload HTML contendo uma tag <svg> manipulada em um e-mail, fazendo com que scripts arbitrários sejam executados no navegador.
git clone https://github.com/hyungin0505/CVE-2024-37383_PoC.git
cd CVE-2024-37383_PoC
docker compose up -d
Após concluir a configuração do ambiente, você pode acessar o servidor de webmail Roundcube em localhost:8080/.
No arquivo docker-compose.yml, a conta de usuário padrão está definida como [email protected]:1234.
python3 send.py
Ao enviar um e-mail SMTP contendo um payload HTML usando send.py, você pode verificar esse e-mail na caixa de entrada do Roundcube.
