
Exploit proof-of-concept per CVE-2026-11113, che dimostra l'iniezione di header SMTP in un modulo di contatto Flask tramite input email non sanificato; include server vulnerabile e script di exploit.
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib
app = Flask(__name__)
@app.route('/contact', methods=['POST'])
def contact():
sender = request.form['email']
message = request.form['message']
# Vulnerable: constructs raw headers with user input
headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
msg = f"{headers}\r\n\r\n{message}"
# Insecurely sending via SMTP (simulated print)
print("Would send:\n", msg)
return "Message sent"
if __name__ == '__main__':
app.run(port=5000)
Un modulo di contatto inserisce direttamente l'indirizzo email fornito dall'utente nell'header del messaggio senza sanitizzazione. Un attaccante può iniettare caratteri di nuova riga per aggiungere header SMTP arbitrari, come Bcc, consentendo l'inoltro di spam e il phishing.
pip install flask
python contact_form_server.py
python exploit_smtp_header_injection.py
Il server stampa un messaggio con le righe Bcc iniettate, dimostrando come destinatari aggiuntivi riceverebbero l'email.