Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — Exploit de prueba de concepto para CVE-2026-11113, que demuestra la inyección de cabeceras SMTP en un formulario de contacto de Flask mediante una entrada de correo electrónico sin sanitizar; incluye un servidor vulnerable y un script de exploit. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingSeguridad WebAprendizaje y EducaciónSeguridad de Correo Electrónico
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

Exploit de prueba de concepto para CVE-2026-11113, que demuestra la inyección de cabeceras SMTP en un formulario de contacto de Flask mediante una entrada de correo electrónico sin sanitizar; incluye un servidor vulnerable y un script de exploit.

Ver Repositorio
5hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-11113 – Inyección de Cabeceras SMTP en el Formulario de Contacto

Código del Programa (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – Inyección de Cabeceras SMTP en el Formulario de Contacto

Severity: High

Descripción general

Un formulario de contacto inserta directamente la dirección de correo electrónico proporcionada por el usuario en la cabecera del mensaje sin saneamiento. Un atacante puede inyectar caracteres de nueva línea para añadir cabeceras SMTP arbitrarias, como Bcc, lo que permite el reenvío de spam y el phishing.

Detalles de la Vulnerabilidad

  • Tipo: Inyección de Cabeceras SMTP
  • Impacto: Distribución de spam, suplantación de correo electrónico.
  • Causa raíz: La entrada del usuario se utiliza para construir cabeceras de correo sin procesar sin eliminar los caracteres de retorno de carro y salto de línea.

Demostración del Exploit

  1. Inicie el servidor del formulario:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. Ejecute el exploit:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

El servidor imprime un mensaje con las líneas Bcc inyectadas, demostrando cómo los destinatarios adicionales recibirían el correo electrónico.

Descargar herramienta