Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — استغلال إثبات المفهوم لـ CVE-2026-11113، يوضح حقن ترويسات SMTP في نموذج اتصال مبني بـ Flask عبر إدخال بريد إلكتروني غير منقّى؛ يتضمن خادمًا قابلًا للاستغلال وسكربت استغلال. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويبالتعلم والتعليمأمان البريد الإلكتروني
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

استغلال إثبات المفهوم لـ CVE-2026-11113، يوضح حقن ترويسات SMTP في نموذج اتصال مبني بـ Flask عبر إدخال بريد إلكتروني غير منقّى؛ يتضمن خادمًا قابلًا للاستغلال وسكربت استغلال.

عرض المستودع
5منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-11113 – حقن ترويسة SMTP في نموذج الاتصال

كود البرنامج (بايثون)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – حقن ترويسة SMTP في نموذج الاتصال

Severity: High

نظرة عامة

يقوم نموذج الاتصال بإدراج عنوان البريد الإلكتروني الذي يقدمه المستخدم مباشرةً في ترويسة البريد دون تعقيم. يمكن للمهاجم حقن أحرف السطر الجديد لإضافة ترويسات SMTP عشوائية، مثل Bcc، مما يتيح ترحيل البريد العشوائي والتصيد الاحتيالي.

تفاصيل الثغرة

  • النوع: حقن ترويسة SMTP
  • التأثير: توزيع البريد العشوائي، وانتحال البريد الإلكتروني.
  • السبب الجذري: يتم استخدام إدخال المستخدم لبناء ترويسات بريد خام دون إزالة أحرف الإرجاع وتغذية السطر.

عرض الاستغلال

  1. شغّل خادم النموذج:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. نفّذ الاستغلال:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

يطبع الخادم رسالة تحتوي على أسطر Bcc المحقونة، مما يوضح كيف سيستلم مستلمون إضافيون البريد الإلكتروني.

تنزيل الأداة