本仓库中的脚本用于利用 CVE-2024-42008 和 CVE-2024-42009。这两个 CVE 都是 Roundcube 1.6.7 中发现的漏洞。
通过以下链接了解更多关于这些 CVE 及其利用方式的信息:
https://www.sonarsource.com/blog/government-emails-at-risk-critical-cross-site-scripting-vulnerability-in-roundcube-webmail/
JavaScript 代码会读取受害者收件箱中的 20 封邮件。因此,要获取响应,需要在 80 端口上设置一个监听器。 标准的 Python HTTP 服务器无法工作,因为它只接受 GET 请求,而该脚本执行的是 POST 请求。
为了解决这个问题,我建议让 ChatGPT 或 Deepseek 编写一个接受 POST 请求的脚本。