Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — Exploit proof-of-concept per CVE-2026-11113, che dimostra l'iniezione di header SMTP in un modulo di contatto Flask tramite input email non sanificato; include server vulnerabile e script di exploit. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingSicurezza WebApprendimento e FormazioneSicurezza Email
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

Exploit proof-of-concept per CVE-2026-11113, che dimostra l'iniezione di header SMTP in un modulo di contatto Flask tramite input email non sanificato; include server vulnerabile e script di exploit.

Vedi Repository
51 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-11113 – Iniezione di header SMTP nel modulo di contatto

Codice del programma (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – Iniezione di header SMTP nel modulo di contatto

Severity: High

Panoramica

Un modulo di contatto inserisce direttamente l'indirizzo email fornito dall'utente nell'header del messaggio senza sanitizzazione. Un attaccante può iniettare caratteri di nuova riga per aggiungere header SMTP arbitrari, come Bcc, consentendo l'inoltro di spam e il phishing.

Dettagli della vulnerabilità

  • Tipo: Iniezione di header SMTP
  • Impatto: Distribuzione di spam, spoofing email.
  • Causa principale: L'input dell'utente viene utilizzato per costruire header email grezzi senza rimuovere i caratteri di ritorno a capo e avanzamento riga.

Dimostrazione dell'exploit

  1. Avvia il server del modulo:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. Esegui l'exploit:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

Il server stampa un messaggio con le righe Bcc iniettate, dimostrando come destinatari aggiuntivi riceverebbero l'email.

Scarica lo strumento