Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/nxgn-kd01/smartermail-cve-scanner
الاستطلاعماسحات الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubnxgn-kd01/smartermail-cve-scanner

smartermail-cve-scanner

ماسح CVE-2025-52691 - يكتشف تثبيتات SmarterMail الضعيفة (CVSS 10.0 RCE)

عرض المستودع
1منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
smartermail-cve-scanner — ماسح CVE-2025-52691 - يكتشف تثبيتات SmarterMail الضعيفة (CVSS 10.0 RCE) | Kitploit

ماسح CVE-2025-52691 لـ SmarterMail

ثغرة CVSS 10.0 RCE في SmarterMail. هل خادم البريد الخاص بك معرض للخطر؟

ماسح سريع ودقيق لـ CVE-2025-52691 - ثغرة حرجة لرفع ملفات دون مصادقة تُمكّن من تنفيذ أوامر عن بُعد على خوادم SmarterMail.

CVSS Score License: MIT

حول CVE-2025-52691

CVE-2025-52691 هي ثغرة أقصى شدة (10.0 CVSS) في SmarterMail تسمح بتنفيذ أوامر عن بُعد دون مصادقة من خلال رفع ملفات عشوائية.

حقائق رئيسية:

  • المتأثر: SmarterMail Build 9406 والإصدارات الأقدم
  • متجه الهجوم: الشبكة (لا حاجة لمصادقة)
  • التأثير: اختراق كامل للخادم (RCE)
  • المرقّع: Build 9413+ (يوصى بـ Build 9483)
  • الاكتشاف: Chua Meng Han، مركز تقنيات الاتصالات الاستراتيجية (CSIT)

المتطلبات الأساسية

ماسح Node.js:

  • Node.js 12+ (لا توجد تبعيات إضافية مطلوبة)

ماسح Bash:

  • Bash 3.2+
  • curl
root@kitploit:~
# التحقق من إصدار Node.js
node --version  # يجب أن يكون v12.0.0 أو أعلى

# التحقق من curl (لماسح Bash)
curl --version

البدء السريع

ماسح Node.js (موصى به - متعدد المنصات)

root@kitploit:~
# الاستنساخ والتشغيل
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com

ماسح Bash (Unix/Linux/macOS)

root@kitploit:~
# الاستنساخ والتشغيل
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com

التحميل المباشر

root@kitploit:~
# نسخة Node.js
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com

# نسخة Bash
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com

الاستخدام

فحص خادم SmarterMail

root@kitploit:~
# باستخدام Node.js
node scan.js https://mail.example.com

# باستخدام Bash
./scan.sh https://mail.example.com

الفحص مع إخراج مفصل

root@kitploit:~
node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v

إخراج JSON (للتشغيل الآلي)

root@kitploit:~
node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json

وضع CI/CD (رمز الخروج 1 إذا كان معرضًا للخطر)

root@kitploit:~
node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci

خيارات سطر الأوامر

رموز الخروج

الرمزالمعنى
0غير معرض للخطر أو تم إكمال الفحص
1معرض للخطر (عند استخدام علامة --ci)
2حدث خطأ في الفحص

مثال على الإخراج

خادم معرض للخطر

root@kitploit:~
+============================================================+
|  ماسح CVE-2025-52691 (SmarterMail RCE)                   |
+============================================================+

الشدة: حرجة (CVSS 10.0)
النوع: رفع ملفات عشوائية دون مصادقة -> RCE

[معلومات] فحص الهدف: https://mail.example.com

نتائج الفحص:
  الهدف: https://mail.example.com
  تم اكتشاف SmarterMail
  الإصدار: 100.0.9350
  البناء: 9350

  الحالة: معرض للخطر
  البناء 9350 متأثر بـ CVE-2025-52691

  المعالجة:
  $ قم بالترقية إلى SmarterMail Build 9483 أو أحدث
  $ التحميل: https://www.smartertools.com/smartermail/downloads

خادم مُرقّع

root@kitploit:~
نتائج الفحص:
  الهدف: https://mail.example.com
  تم اكتشاف SmarterMail
  الإصدار: 100.0.9483
  البناء: 9483

  الحالة: غير معرض للخطر
  البناء 9483 تم ترميمه

إخراج JSON

root@kitploit:~
{
  "vulnerability": "CVE-2025-52691",
  "name": "SmarterMail RCE",
  "severity": "CRITICAL",
  "cvss": 10,
  "target": "https://mail.example.com",
  "smartermail_detected": true,
  "version": "100.0.9350",
  "build": 9350,
  "status": "vulnerable",
  "vulnerable": true,
  "vulnerable_max_build": 9406,
  "patched_min_build": 9413,
  "recommended_build": 9483
}

التكامل مع CI/CD

GitHub Actions

root@kitploit:~
name: فحص أمان SmarterMail

on:
  schedule:
    - cron: '0 6 * * *'  # يوميًا الساعة 6 صباحًا
  workflow_dispatch:

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: تنزيل الماسح
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js

      - name: فحص خادم البريد
        run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci

GitLab CI

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
    - node scan.js $MAIL_SERVER_URL --ci
  allow_failure: false

كيف يعمل

يقوم الماسح بما يلي:

  1. استكشاف نقاط نهاية SmarterMail الشائعة للكشف عن التطبيق
  2. استخراج معلومات الإصدار/البناء من الاستجابات وروؤوس HTTP
  3. مقارنة رقم البناء بالإصدارات المعروفة المعرضة للخطر
  4. الإبلاغ عن حالة الثغرة مع إرشادات المعالجة

طرق الكشف

  • التحقق من صفحات تسجيل الدخول لواجهة الويب
  • تحليل سلاسل الإصدار من محتوى HTML
  • فحص روؤوس HTTP للحصول على معلومات الإصدار
  • دعم شهادات SSL الموقعة ذاتيًا

ملاحظات الأمان

  • لا تبعيات: يستخدم فقط وحدات Node.js المدمجة (بدون npm packages) - يلغي خطر سلسلة التوريد
  • تعطيل التحقق من SSL: يقبل الماسح الشهادات الموقعة ذاتيًا لفحص الخوادم الداخلية/الاختبارية. استخدمه فقط على الخوادم التي تملكها أو لديك إذن بفحصها
  • للقراءة فقط: يقوم الماسح فقط بطلبات HTTP GET - لا يحاول استغلال الثغرة

تفاصيل الثغرة

الإصدارات المتأثرة

  • SmarterMail Build 9406 والإصدارات الأقدم

الإصدارات المُرقّعة

  • Build 9413+ (الترقيع الأدنى)
  • Build 9483+ (موصى به)

المعالجة

الخطوة 1: التحقق من الثغرة

root@kitploit:~
node scan.js https://your-mail-server.com

الخطوة 2: تحديث SmarterMail

قم بتنزيل أحدث إصدار من: https://www.smartertools.com/smartermail/downloads

الخطوة 3: التحقق من الإصلاح

root@kitploit:~
node scan.js https://your-mail-server.com --ci

التخفيفات المؤقتة

إذا لم يكن التحديث الفوري ممكنًا:

  1. تقييد الوصول الشبكي إلى واجهة SmarterMail الويب
  2. استخدام جدار حماية تطبيقات الويب (WAF) لتصفية التحميلات الضارة
  3. مراقبة السجلات للأنشطة المشبوهة لرفع الملفات
  4. النظر في إيقاف تشغيل واجهة الويب مؤقتًا

المراجع

  • تنبيه CSA Singapore
  • تغطية The Hacker News
  • ملاحظات إصدار SmarterMail
  • تحميل SmarterMail

المساهمة

نرحب بالمساهمات! لا تتردد في تقديم المشاكل أو طلبات السحب.

الترخيص

رخصة MIT - راجع ملف LICENSE للتفاصيل

إخلاء المسؤولية القانوني

للاستخدام المصرح به فقط

هذه الأداة مخصصة لـ:

  • متخصصي الأمن الذين يختبرون أنظمتهم الخاصة
  • مدراء الأنظمة الذين يتحققون من صحة بنيتهم التحتية الخاصة
  • مختبري الاختراق المصرح لهم بإذن كتابي
  • أغراض تعليمية وبحثية في بيئات خاضعة للرقابة

يجب أن يكون لديك إذن صريح قبل فحص أي نظام.

قد يؤدي الفحص غير المصرح به لأنظمة الكمبيوتر إلى انتهاك قوانين تشمل على سبيل المثال لا الحصر:

  • قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) - الولايات المتحدة
  • قانون إساءة استخدام الكمبيوتر - المملكة المتحدة
  • القسم 342.1 من القانون الجنائي - كندا
  • قوانين الجرائم الإلكترونية المماثلة في ولايات قضائية أخرى

مؤلفو هذه الأداة:

  • لا يتحملون أي مسؤولية عن سوء الاستخدام أو الضرر الناجم عن هذه الأداة
  • لا يقرون أو يدعمون الوصول غير المصرح به إلى أنظمة الكمبيوتر
  • يقدمون هذه الأداة "كما هي" دون أي ضمان من أي نوع

باستخدام هذه الأداة، فإنك تقر بأن لديك الحق القانوني لفحص الأنظمة المستهدفة وتتحمل المسؤولية الكاملة عن أفعالك.


ابقَ آمنًا وحافظ على تحديث خوادم بريدك!

تنزيل الأداة
الخيارالوصف
-v, --verboseعرض إخراج مفصل
--jsonإخراج النتائج بصيغة JSON
--ciالخروج برمز 1 إذا كان معرضًا للخطر (لـ CI/CD)
-t, --timeoutمهلة الاتصال (الافتراضي: 10s/10000ms)
-h, --helpعرض رسالة المساعدة
الخاصيةالقيمة
معرف CVECVE-2025-52691
درجة CVSS10.0 (حرجة)
متجه CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
متجه الهجومالشبكة
المصادقةلا حاجة
التأثيراختراق كامل للنظام