
Le script exploite les vulnérabilités de Mailcow via XSS et RCE, soulignant la nécessité de mesures de sécurité robustes et d'une utilisation responsable pour renforcer la sécurité des applications web.
Ce script est conçu pour exploiter les vulnérabilités d'une instance Mailcow en utilisant le Cross-Site Scripting (XSS) et l'exécution de code à distance (RCE). Le script vise à :
Injecter une charge utile XSS dans une interface web Mailcow.
Utiliser la charge utile XSS pour exécuter des actions non autorisées.
Atteindre une RCE en écrasant un modèle de serveur et en exécutant des commandes.
Prérequis
2. Bibliothèque Requests : Installez la bibliothèque requests si elle n'est pas déjà installée. Pour ce faire, exécutez :
pip install requests
3. Instance Mailcow cible : Vous devez avoir accès à une instance Mailcow où vous avez identifié une vulnérabilité XSS potentielle.
Étapes pour utiliser le script
Télécharger le script : Enregistrez le script fourni dans un fichier Python, par exemple exploit.py.
Exécuter le script : Exécutez le script dans votre terminal ou invite de commande. Le script vous demandera l'URL de l'instance Mailcow cible.
python3 exploit.py
Saisissez l'URL de l'instance Mailcow cible (par exemple, https://mail.mailcow.example) : http://setted-domain/SOGo/so/[email protected]/Mail/view!/Mail/0/inbox
- Envoyer un e-mail malveillant contenant la charge utile XSS.
- Attendre que la victime ouvre l'e-mail.
- Envoyer une requête API pour écraser les rspamd maps.
- Déclencher l'exécution du code malveillant.
- Enregistrer les réponses et indiquer le succès ou l'échec de chaque étape.
Trouvez une analyse détaillée des CVE sur www.vsociety.io