Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
smartermail-cve-scanner — CVE-2025-52691 Scanner - Erkennt verwundbare SmarterMail-Installationen (CVSS 10.0 RCE) | Kitploit
Tools/GitHubGitHub/nxgn-kd01/smartermail-cve-scanner
AufklärungSchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubnxgn-kd01/smartermail-cve-scanner

smartermail-cve-scanner

CVE-2025-52691 Scanner - Erkennt verwundbare SmarterMail-Installationen (CVSS 10.0 RCE)

Repository anzeigen
16vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SmarterMail CVE-2025-52691 Scanner

RCE-Schwachstelle mit CVSS-Score 10.0 in SmarterMail. Ist Ihr Mail-Server betroffen?

Schneller, präziser Scanner für CVE-2025-52691 - eine kritische Schwachstelle, die nicht authentifizierten Upload beliebiger Dateien ermöglicht und Remote-Codeausführung auf SmarterMail-Servern erlaubt.

CVSS Score License: MIT

Über CVE-2025-52691

CVE-2025-52691 ist eine Schwachstelle mit maximalem Schweregrad (CVSS 10.0) in SmarterMail, die nicht authentifizierte Remote-Codeausführung durch beliebigen Datei-Upload ermöglicht.

Wichtige Fakten:

  • Betroffen: SmarterMail Build 9406 und früher
  • Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
  • Auswirkung: Vollständige Kompromittierung des Servers (RCE)
  • Behoben: Build 9413+ (empfohlen: Build 9483)
  • Entdeckung: Chua Meng Han, Centre for Strategic Infocomm Technologies (CSIT)

Voraussetzungen

Node.js-Scanner:

  • Node.js 12+ (keine zusätzlichen Abhängigkeiten erforderlich)

Bash-Scanner:

  • Bash 3.2+
  • curl
# Verify Node.js version
node --version  # Should be v12.0.0 or higher

# Verify curl (for Bash scanner)
curl --version

Schnellstart

Node.js-Scanner (Empfohlen - Plattformübergreifend)

# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com

Bash-Scanner (Unix/Linux/macOS)

# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com

Direkter Download

# Node.js version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com

# Bash version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com

Verwendung

SmarterMail-Server scannen

# Using Node.js
node scan.js https://mail.example.com

# Using Bash
./scan.sh https://mail.example.com

Mit ausführlicher Ausgabe scannen

node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v

JSON-Ausgabe (für Automatisierung)

node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json

CI/CD-Modus (Exit-Code 1 bei Verwundbarkeit)

node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci

Befehlszeilenoptionen

OptionBeschreibung
-v, --verboseAusführliche Ausgabe anzeigen
--jsonErgebnisse als JSON ausgeben
--ciMit Exit-Code 1 beenden, wenn verwundbar (für CI/CD)
-t, --timeoutVerbindungs-Timeout (Standard: 10s/10000ms)
-h, --helpHilfemeldung anzeigen

Exit-Codes

CodeBedeutung
0Nicht verwundbar oder Scan abgeschlossen
1Verwundbar (bei Verwendung des --ci-Flags)
2Scan-Fehler aufgetreten

Beispielausgabe

Verwundbarer Server

+============================================================+
|  CVE-2025-52691 Scanner (SmarterMail RCE)               |
+============================================================+

Severity: CRITICAL (CVSS 10.0)
Type: Unauthenticated Arbitrary File Upload -> RCE

[INFO] Scanning target: https://mail.example.com

Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9350
  Build: 9350

  STATUS: VULNERABLE
  Build 9350 is affected by CVE-2025-52691

  Remediation:
  $ Upgrade to SmarterMail Build 9483 or later
  $ Download: https://www.smartertools.com/smartermail/downloads

Gepatchter Server

Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9483
  Build: 9483

  STATUS: NOT VULNERABLE
  Build 9483 is patched

JSON-Ausgabe

{
  "vulnerability": "CVE-2025-52691",
  "name": "SmarterMail RCE",
  "severity": "CRITICAL",
  "cvss": 10,
  "target": "https://mail.example.com",
  "smartermail_detected": true,
  "version": "100.0.9350",
  "build": 9350,
  "status": "vulnerable",
  "vulnerable": true,
  "vulnerable_max_build": 9406,
  "patched_min_build": 9413,
  "recommended_build": 9483
}

CI/CD-Integration

GitHub Actions

name: SmarterMail Security Scan

on:
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM
  workflow_dispatch:

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: Download Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js

      - name: Scan Mail Server
        run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci

GitLab CI

security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
    - node scan.js $MAIL_SERVER_URL --ci
  allow_failure: false

Funktionsweise

Der Scanner:

  1. Testet gängige SmarterMail-Endpunkte, um die Anwendung zu erkennen
  2. Extrahiert Versions-/Build-Informationen aus Antworten und Headern
  3. Vergleicht die Build-Nummer mit bekannten verwundbaren Versionen
  4. Meldet den Verwundbarkeitsstatus mit Anleitung zur Behebung

Erkennungsmethoden

  • Überprüft Login-Seiten der Weboberfläche
  • Analysiert Versionszeichenfolgen aus HTML-Inhalten
  • Untersucht HTTP-Header auf Versionsinformationen
  • Unterstützt selbstsignierte SSL-Zertifikate

Sicherheitshinweise

  • Null Abhängigkeiten: Verwendet nur integrierte Node.js-Module (keine npm-Pakete) - eliminiert das Supply-Chain-Risiko
  • SSL-Überprüfung deaktiviert: Der Scanner akzeptiert selbstsignierte Zertifikate, um interne/Test-Server zu scannen. Verwenden Sie ihn nur auf Servern, die Ihnen gehören oder für die Sie eine Scan-Berechtigung haben
  • Schreibgeschützt: Der Scanner führt nur HTTP-GET-Anfragen aus - er versucht nicht, die Schwachstelle auszunutzen

Details zur Schwachstelle

EigenschaftWert
CVE-IDCVE-2025-52691
CVSS-Score10.0 (KRITISCH)
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AngriffsvektorNetzwerk
AuthentifizierungKeine erforderlich
AuswirkungVollständige Systemkompromittierung

Betroffene Versionen

  • SmarterMail Build 9406 und früher

Behobene Versionen

  • Build 9413+ (Mindest-Patch)
  • Build 9483+ (empfohlen)

Behebung

Schritt 1: Verwundbarkeit überprüfen

node scan.js https://your-mail-server.com

Schritt 2: SmarterMail aktualisieren

Laden Sie die neueste Version herunter von: https://www.smartertools.com/smartermail/downloads

Schritt 3: Behebung überprüfen

node scan.js https://your-mail-server.com --ci

Temporäre Abhilfemaßnahmen

Falls ein sofortiges Upgrade nicht möglich ist:

  1. Beschränken Sie den Netzwerkzugriff auf die SmarterMail-Weboberfläche
  2. Verwenden Sie eine Web Application Firewall (WAF), um bösartige Uploads zu filtern
  3. Überwachen Sie Protokolle auf verdächtige Datei-Upload-Aktivitäten
  4. Ziehen Sie in Betracht, die Weboberfläche vorübergehend offline zu nehmen

Referenzen

  • CSA-Singapur-Warnung
  • Berichterstattung von The Hacker News
  • SmarterMail-Versionshinweise
  • SmarterMail-Downloads

Mitwirken

Beiträge sind willkommen! Sie können gerne Issues oder Pull Requests einreichen.

Tool herunterladen