
Proof-of-Concept-Exploit für CVE-2026-11113, der SMTP-Header-Injection in einem Flask-Kontaktformular über unbereinigte E-Mail-Eingaben demonstriert; enthält einen verwundbaren Server und ein Exploit-Skript.
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib
app = Flask(__name__)
@app.route('/contact', methods=['POST'])
def contact():
sender = request.form['email']
message = request.form['message']
# Vulnerable: constructs raw headers with user input
headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
msg = f"{headers}\r\n\r\n{message}"
# Insecurely sending via SMTP (simulated print)
print("Would send:\n", msg)
return "Message sent"
if __name__ == '__main__':
app.run(port=5000)
Ein Kontaktformular fügt die vom Benutzer angegebene E-Mail-Adresse ohne Bereinigung direkt in den E-Mail-Header ein. Ein Angreifer kann Zeilenumbruchzeichen injizieren, um beliebige SMTP-Header wie Bcc hinzuzufügen, was Spam-Relaying und Phishing ermöglicht.
pip install flask
python contact_form_server.py
python exploit_smtp_header_injection.py
Der Server gibt eine Nachricht mit den injizierten Bcc-Zeilen aus und zeigt damit, wie zusätzliche Empfänger die E-Mail erhalten würden.