Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-52691 | Kitploit
Tools/GitHubGitHub/udyz/cve-2025-52691
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubudyz/cve-2025-52691

CVE-2025-52691

Repository anzeigen
vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-52691

SmarterMail: Unauthentifizierter beliebiger Datei-Upload führt zu Remote-Code-Ausführung (RCE)

Übersicht

Kritischer unauthentifizierter beliebiger Datei-Upload, der Remote-Code-Ausführung ermöglicht.

FeldWert
ProduktSmarterMail
BetroffenBuild 9406 und früher
CVSS10.0 (Kritisch)
TypBeliebiger Datei-Upload
VektorHTTP (unauthentifiziert)
AuswirkungRemote-Code-Ausführung

Angriffsablauf

root@kitploit:~
flowchart LR
    A[Attacker] --> B["Find Upload Endpoint"]
    B --> C["/api/upload"]
    C --> D["Upload ASPX Shell"]
    D --> E["Path Traversal"]
    E --> F["../wwwroot/"]
    F --> G["Access Shell"]
    G --> H["RCE as IIS User"]

Technische Details

Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige Dateien an einen beliebigen Server-Speicherort hochzuladen. Durch das Hochladen einer ASPX-Webshell in das Webroot erlangen Angreifer die Fähigkeit zur Code-Ausführung.

Angriffsschritte:

  1. ASPX-Webshell über den verwundbaren Endpunkt hochladen
  2. Pfad-Traversal verwenden, um in wwwroot zu schreiben
  3. Hochgeladene Shell über HTTP aufrufen
  4. Beliebige Befehle ausführen

Verwendung

root@kitploit:~
python exploit.py https://mail.target.com

python exploit.py https://mail.target.com -c "whoami"

python exploit.py https://mail.target.com -c "net user"

Parameter

ParameterBeschreibungStandard
-c, --commandAuszuführender Befehlkeine

Anforderungen

root@kitploit:~
requests

Gegenmaßnahmen

  • Auf SmarterMail Build 9413 oder höher aktualisieren
  • Zugriff auf Verwaltungsoberflächen einschränken
  • WAF-Regeln implementieren

Haftungsausschluss

Nur für autorisierte Sicherheitstests.

Tool herunterladen
-t, --timeoutTimeout der Anfrage30
--check-onlyNur prüfen, ob erreichbaraus