
يحتوي هذا المستودع على إثبات مفهوم (PoC) آمن لاكتشاف إصدارات SmarterMail المتضررة من CVE‑2025‑52691. يقوم البرنامج النصي بإجراء كشف الإصدار فقط ولا يستغل الثغرة الأمنية.
يحتوي هذا المستودع على إثبات مفهوم آمن (PoC) للكشف عن إصدارات SmarterMail الضعيفة المتأثرة بـ CVE‑2025‑52691. يقوم البرنامج النصي فقط باكتشاف الإصدار ولا يستغل الثغرة.
CVE-2025-52691 – إثبات مفهوم لاكتشاف إصدار SmarterMail 📌 الوصف
يحتوي هذا المستودع على إثبات مفهوم (PoC) للكشف بلغة بايثون عن CVE‑2025‑52691، وهي ثغرة حرجة تؤثر على SmarterMail Build 9406 والإصدارات الأقدم.
⚠️ هذا البرنامج النصي يقوم فقط بالكشف
لا يقوم بتحميل ملفات، ولا يستغل الثغرة، ولا ينفذ أي كود.
🛑 ملخص الثغرة
| CVE ID | CVE‑2025‑52691 |
|---|---|
| المنتج | SmarterMail |
| الإصدارات المتأثرة | Build 9406 والإصدارات الأقدم |
| التأثير | تحميل ملفات تعسفي → تنفيذ كود عن بُعد محتمل |
| المصادقة | غير مطلوبة |
يمكن لمهاجم غير موثّق تحميل ملفات تعسفية إلى أي موقع على خادم البريد إذا كان الهدف ضعيفًا.
🔍 كيف يعمل هذا الإثبات؟
يكتشف هذا البرنامج النصي مثيلات SmarterMail الضعيفة من خلال التعرف على التطبيق واستخراج رقم الإصدار/البناء الخاص به.
منطق الكشف
أرسل طلبات HTTP GET إلى نقاط نهاية SmarterMail الشائعة:
/ /interface/ /interface/login /interface/root
اكتشف وجود SmarterMail بواسطة:
استخراج رقم الإصدار/البناء
فحص الثغرة
لا يتم تنفيذ أي حمولات أو تحميلات أو إجراءات ضارة.
🧪 مثال مبسط لمنطق الكشف
الإصدار المكتشف: 17.6.9406
رقم البناء: 9406
النتيجة: VULNERABLE
الإصدار المكتشف: 17.7.9412
رقم البناء: 9412
النتيجة: NOT VULNERABLE
🚀 كيفية التشغيل
المتطلبات
تثبيت التبعيات:
pip install requests
هدف واحد
python3 CVE-2025-52691POC.py -u http://target.com
أهداف متعددة
python3 CVE-2025-52691POC.py -l targets.txt
🖥 مثال للمخرجات
[VULNERABLE] http://example.com | Version: 17.6.9406
[NOT VULNERABLE] http://example.com | Version: 17.7.9412
[UNKNOWN] http://target.com | SmarterMail not detected
📎 المراجع
CSA Singapore Advisory:
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-124
الموقع الرسمي لـ SmarterMail:
https://www.smartertools.com/smartermail
⚠️ إخلاء مسؤولية
تم توفير هذا البرنامج النصي للأغراض التعليمية والدفاعية فقط.
يجب فحص الأنظمة التي تملكها فقط أو التي لديك إذن صريح لاختبارها.
المؤلف غير مسؤول عن أي استخدام خاطئ أو نشاط غير قانوني.
📜 الترخيص
MIT License
👤 المؤلف
الباحث: @You_sse_f1
X (Twitter): https://x.com/You_sse_f1
الدور: باحث في الأمن السيبراني
ℹ️ حول
إثبات مفهوم بايثون للكشف عن CVE‑2025‑52691
الوسوم:
cve · detection · smartermail · cybersecurity · poc