
Das Skript nutzt Mailcow-Sicherheitslücken über XSS und RCE aus und unterstreicht die Notwendigkeit robuster Sicherheitsmaßnahmen sowie verantwortungsvoller Nutzung zur Verbesserung der Webanwendungssicherheit.
Dieses Skript wurde entwickelt, um Schwachstellen in einer Mailcow-Instanz mittels Cross-Site Scripting (XSS) und Remote Code Execution (RCE) auszunutzen. Das Skript zielt darauf ab:
Einen XSS-Payload in eine Mailcow-Weboberfläche zu injizieren.
Den XSS-Payload zu verwenden, um unbefugte Aktionen auszuführen.
RCE zu erreichen, indem eine Servervorlage überschrieben und Befehle ausgeführt werden.
Voraussetzungen
2. Requests-Bibliothek: Installieren Sie die requests-Bibliothek, falls sie noch nicht installiert ist. Dies können Sie durch Ausführen von:
pip install requests
3. Ziel-Mailcow-Instanz: Sie benötigen Zugriff auf eine Mailcow-Instanz, in der Sie eine potenzielle XSS-Schwachstelle identifiziert haben.
Schritte zur Verwendung des Skripts
Skript herunterladen: Speichern Sie das bereitgestellte Skript in einer Python-Datei, z.B. exploit.py.
Skript ausführen: Führen Sie das Skript in Ihrem Terminal oder Ihrer Eingabeaufforderung aus. Das Skript wird Sie nach der URL der Ziel-Mailcow-Instanz fragen.
python3 exploit.py
Enter the target Mailcow instance URL (e.g., https://mail.mailcow.example): http://setted-domain/SOGo/so/[email protected]/Mail/view!/Mail/0/inbox
- Senden einer bösartigen E-Mail, die den XSS-Payload enthält.
- Warten, bis das Opfer die E-Mail öffnet.
- Senden einer API-Anfrage zum Überschreiben der rspamd-Maps.
- Auslösen der Ausführung des schädlichen Codes.
- Protokollieren der Antworten und Anzeigen von Erfolg oder Fehlschlag jedes Schritts.
Detaillierte CVE-Analyse finden Sie unter www.vsociety.io