一、 漏洞 CVE-2024-42008 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
Roundcube 版本 1.5.7 及之前版本和 1.6.x 至 1.6.7 版本中,rcmail_action_mail_get->run() 存在跨站脚本(XSS)漏洞。攻击者可以通过包含危险 Content-Type 头的恶意邮件附件来窃取和发送受害者的电子邮件。

## 影响版本
- Roundcube 1.5.7 及之前版本
- Roundcube 1.6.x 至 1.6.7 版本

## 漏洞细节
该漏洞存在于 `rcmail_action_mail_get->run()` 函数中。攻击者可以通过向受害者发送一个包含危险 Content-Type 头的恶意电子邮件附件,利用此 XSS 漏洞进行攻击。

## 影响
攻击者可以窃取受害者的电子邮件内容,并进一步发送恶意电子邮件,从而造成信息泄露或其他安全威胁。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A Cross-Site Scripting vulnerability in rcmail_action_mail_get->run() in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of a victim via a malicious e-mail attachment served with a dangerous Content-Type header.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Roundcube Webmail 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Roundcube Webmail是一款基于浏览器的开源IMAP客户端,它支持地址薄管理、信息搜索、拼写检查等。 Roundcube Webmail 1.5.7及之前版本和1.6.8之前的1.6.x版本存在安全漏洞,该漏洞源于存在跨站脚本漏洞,远程攻击者可以通过带有危险Content-Type标头的恶意电子邮件附件窃取和发送受害者的电子邮件。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-42008 的公开POC
# POC 描述 源链接 神龙链接
1 POCof Roundcube vulnerabilities CVE-2024-42008 and CVE-2024-42010 https://github.com/victoni/Roundcube-CVE-2024-42008-and-CVE-2024-42010-POC POC详情
2 The scripts in this repository are made to abuse CVE-2024-42008 and CVE-2024-42009. Both of these CVEs are vulnerabilities found on Roundcube 1.6.7 https://github.com/Foxer131/CVE-2024-42008-9-exploit POC详情
3 None https://github.com/rpgsec/Roundcube-CVE-2024-42008-POC POC详情
三、漏洞 CVE-2024-42008 的情报信息
四、漏洞 CVE-2024-42008 的评论

暂无评论


发表评论