
يستغل النص البرمجي ثغرات Mailcow عبر XSS و RCE، مع التأكيد على الحاجة إلى إجراءات أمنية قوية واستخدام مسؤول لتعزيز أمن تطبيقات الويب.
تم تصميم هذا السكريبت لاستغلال الثغرات الأمنية في مثيل Mailcow باستخدام هجمات البرمجة النصية عبر المواقع (XSS) وتنفيذ الأوامر عن بُعد (RCE). يهدف السكريبت إلى:
حقن حمولة XSS في واجهة Mailcow الإلكترونية.
استخدام حمولة XSS لتنفيذ إجراءات غير مصرح بها.
تحقيق RCE عن طريق الكتابة فوق قالب خادم وتنفيذ الأوامر.
المتطلبات
2. مكتبة الطلبات: قم بتثبيت مكتبة الطلبات إذا لم تكن مثبتة بالفعل. يمكنك فعل ذلك عن طريق تشغيل:
pip install requests
3. مثيل Mailcow الهدف: تحتاج إلى الوصول إلى مثيل Mailcow حيث حددت وجود ثغرة XSS محتملة.
خطوات استخدام السكريبت
تنزيل السكريبت: احفظ السكريبت المقدم في ملف بايثون، مثلاً exploit.py.
تشغيل السكريبت: قم بتنفيذ السكريبت في الطرفية أو موجه الأوامر. سيطالبك السكريبت بعنوان URL لمثيل Mailcow الهدف.
python3 exploit.py
أدخل عنوان URL لمثيل Mailcow الهدف (مثل https://mail.mailcow.example): http://setted-domain/SOGo/so/[email protected]/Mail/view!/Mail/0/inbox
- إرسال بريد إلكتروني ضار يحتوي على حمولة XSS.
- انتظار قيام الضحية بفتح البريد الإلكتروني.
- إرسال طلب API للكتابة فوق خرائط rspamd.
- تشغيل تنفيذ الكود الضار.
- تسجيل الاستجابات والإشارة إلى نجاح أو فشل كل خطوة.
ابحث عن تحليل مفصل لـ CVE على www.vsociety.io