Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — Exploit proof-of-concept pour CVE-2026-11113, démontrant une injection d'en-têtes SMTP dans un formulaire de contact Flask via une entrée d'email non assainie ; inclut un serveur vulnérable et un script d'exploit. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
Analyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageSécurité WebApprentissage et ÉducationSécurité des Emails
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

Exploit proof-of-concept pour CVE-2026-11113, démontrant une injection d'en-têtes SMTP dans un formulaire de contact Flask via une entrée d'email non assainie ; inclut un serveur vulnérable et un script d'exploit.

Voir le dépôt
5il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-11113 – Injection d'en-tête SMTP dans le formulaire de contact

Code du programme (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – Injection d'en-tête SMTP dans le formulaire de contact

Severity: High

Aperçu

Un formulaire de contact insère directement l'adresse e-mail fournie par l'utilisateur dans l'en-tête du message sans assainissement. Un attaquant peut injecter des caractères de nouvelle ligne pour ajouter des en-têtes SMTP arbitraires, tels que Bcc, permettant le relais de spam et l'hameçonnage.

Détails de la vulnérabilité

  • Type : Injection d'en-tête SMTP
  • Impact : Distribution de spam, usurpation d'e-mail.
  • Cause racine : Les entrées utilisateur sont utilisées pour construire les en-têtes bruts de l'e-mail sans supprimer les caractères de retour chariot et de saut de ligne.

Démonstration de l'exploitation

  1. Démarrez le serveur du formulaire :
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. Exécutez l'exploit :
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

Le serveur affiche un message avec les lignes Bcc injectées, démontrant comment des destinataires supplémentaires recevraient l'e-mail.

Télécharger l’outil