Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — Proof-of-Concept-Exploit für CVE-2026-11113, der SMTP-Header-Injection in einem Flask-Kontaktformular über unbereinigte E-Mail-Eingaben demonstriert; enthält einen verwundbaren Server und ein Exploit-Skript. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingWebsicherheitLernen & BildungE-Mail-Sicherheit
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

Proof-of-Concept-Exploit für CVE-2026-11113, der SMTP-Header-Injection in einem Flask-Kontaktformular über unbereinigte E-Mail-Eingaben demonstriert; enthält einen verwundbaren Server und ein Exploit-Skript.

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-11113 – SMTP-Header-Injection im Kontaktformular

Programmcode (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – SMTP-Header-Injection im Kontaktformular

Severity: High

Übersicht

Ein Kontaktformular fügt die vom Benutzer angegebene E-Mail-Adresse ohne Bereinigung direkt in den E-Mail-Header ein. Ein Angreifer kann Zeilenumbruchzeichen injizieren, um beliebige SMTP-Header wie Bcc hinzuzufügen, was Spam-Relaying und Phishing ermöglicht.

Details zur Schwachstelle

  • Typ: SMTP-Header-Injection
  • Auswirkung: Spam-Verteilung, E-Mail-Spoofing.
  • Ursache: Die Benutzereingabe wird verwendet, um rohe E-Mail-Header zu erstellen, ohne Wagenrücklauf- und Zeilenvorschubzeichen zu entfernen.

Exploit-Demonstration

  1. Starten Sie den Formularserver:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. Führen Sie den Exploit aus:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

Der Server gibt eine Nachricht mit den injizierten Bcc-Zeilen aus und zeigt damit, wie zusätzliche Empfänger die E-Mail erhalten würden.

Tool herunterladen