# fifty21.com - Roundcube Webmail Analysis

## Target Information
- **IP:** 74.208.53.74
- **Hostname:** mail03.fifty21.com
- **Service:** Roundcube Webmail
- **Version:** 1.6.5 (build 10605)
- **Server:** Apache/2.4.66 (Debian)
- **Protocol:** HTTPS (443)

## Vulnerability Assessment

### Critical: CVE-2024-42009 (Stored XSS)
- **Status:** VULNERABLE ✅
- **CVSS:** ~6.1 (Medium)
- **Description:** XSS через десанитизацию в `message_body()` в `program/actions/mail/show.php`
- **Affected Versions:** 1.6.0 - 1.6.7 (our version 1.6.5 is vulnerable)
- **Fix Version:** 1.6.8

### Impact
1. **Session Hijacking**
   - Кража сессионных cookie админа/пользователя
   - Полный доступ к почтовому ящику жертвы
   - Чтение ВСЕХ писем (включая конфиденциальные)

2. **Email Spoofing**
   - Отправка писем от имени жертвы
   - Фишинг на других сотрудников/клиентов
   - Компрометация доверия к домену fifty21.com

3. **CSRF Attacks**
   - Изменение настроек почты (автопересылка на наш ящик)
   - Добавление фильтров для скрытого перехвата писем
   - Изменение паролей/настроек безопасности

4. **Lateral Movement**
   - Если жертва использует SSO - доступ к другим сервисам
   - Кража токенов/паролей из писем (password reset, 2FA backup codes)
   - Доступ к корпоративным данным в переписке

5. **Persistence**
   - Создание скрытых правил фильтрации
   - Добавление автоответчиков/пересылок
   - Долгосрочный мониторинг переписки

### Limitations
- ❌ Не дает RCE (удаленное выполнение кода)
- ❌ Не дает доступ к серверу напрямую
- ❌ Не дает админ-права на почтовый сервер
- ✅ Требует: жертва должна открыть специально сформированное письмо
- ✅ Требует: браузер жертвы должен выполнить JavaScript
- ⚠️ Возможно потребуется обход CSP (Content Security Policy)

### Realistic Attack Scenario
1. Отправляем письмо с XSS payload админу fifty21.com
2. Когда он открывает письмо - крадем его сессию
3. Используем его доступ для:
   - Чтения конфиденциальной переписки
   - Фишинга на других сотрудников
   - Поиска паролей/ключей в письмах
   - Установки persistence (автопересылка)

## Authentication Attempts
- **Status:** FAILED (16/16 credentials failed)
- **Credentials tried:** @irely.com emails from database dumps
- **Result:** Email addresses not registered on this server

## Related Infrastructure
- **fifty21.com domain:** Possible relation to iRely i21 (similar naming)
- **Other mail servers in subnet:** None active (only mail03.fifty21.com)

## Assessment
**Priority:** Medium
**Value:** Средняя. Это не прямой доступ к серверу, но дает доступ к корпоративной переписке и возможность латерального движения.

## Next Steps
- [ ] Exploit CVE-2024-42009 (requires social engineering)
- [ ] Investigate earthworks.local (74.208.53.72) - AD domain with higher potential
- [ ] Check other RDP servers for better opportunities

## Notes
- Roundcube 1.6.5 is vulnerable but requires victim interaction
- earthworks.local (AD domain) may offer significantly higher value
- XSS exploitation is passive and may take time to yield results
