Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
smartermail-cve-scanner — CVE-2025-52691 Scanner - Rileva installazioni SmarterMail vulnerabili (CVSS 10.0 RCE) | Kitploit
Strumenti/GitHubGitHub/nxgn-kd01/smartermail-cve-scanner
RicognizioneScanner di VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubnxgn-kd01/smartermail-cve-scanner

smartermail-cve-scanner

CVE-2025-52691 Scanner - Rileva installazioni SmarterMail vulnerabili (CVSS 10.0 RCE)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
18 mesi faNon ancora revisionato
Condividi

Scanner SmarterMail CVE-2025-52691

Vulnerabilità RCE CVSS 10.0 in SmarterMail. Il tuo server di posta è vulnerabile?

Scanner rapido e accurato per CVE-2025-52691 - una vulnerabilità critica di caricamento arbitrario di file senza autenticazione che consente l'esecuzione remota di codice sui server SmarterMail.

CVSS Score License: MIT

Informazioni su CVE-2025-52691

CVE-2025-52691 è una vulnerabilità di gravità massima (CVSS 10.0) in SmarterMail che consente l'esecuzione remota di codice senza autenticazione tramite caricamento arbitrario di file.

Fatti principali:

  • Interessati: SmarterMail Build 9406 e precedenti
  • Vettore di attacco: Rete (nessuna autenticazione richiesta)
  • Impatto: Compromissione completa del server (RCE)
  • Corretto: Build 9413+ (consigliato: Build 9483)
  • Scoperta: Chua Meng Han, Centre for Strategic Infocomm Technologies (CSIT)

Prerequisiti

Scanner Node.js:

  • Node.js 12+ (nessuna dipendenza aggiuntiva richiesta)

Scanner Bash:

  • Bash 3.2+
  • curl
root@kitploit:~
# Verify Node.js version
node --version  # Should be v12.0.0 or higher

# Verify curl (for Bash scanner)
curl --version

Avvio rapido

Scanner Node.js (Consigliato - Multipiattaforma)

root@kitploit:~
# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com

Scanner Bash (Unix/Linux/macOS)

root@kitploit:~
# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com

Download diretto

root@kitploit:~
# Node.js version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com

# Bash version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com

Utilizzo

Scansione di un server SmarterMail

root@kitploit:~
# Using Node.js
node scan.js https://mail.example.com

# Using Bash
./scan.sh https://mail.example.com

Scansione con output dettagliato

root@kitploit:~
node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v

Output JSON (per l'automazione)

root@kitploit:~
node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json

Modalità CI/CD (Codice di uscita 1 se vulnerabile)

root@kitploit:~
node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci

Opzioni della riga di comando

Codici di uscita

CodiceSignificato
0Non vulnerabile o scansione completata
1Vulnerabile (quando si usa il flag --ci)
2Si è verificato un errore di scansione

Output di esempio

Server vulnerabile

root@kitploit:~
+============================================================+
|  CVE-2025-52691 Scanner (SmarterMail RCE)               |
+============================================================+

Severity: CRITICAL (CVSS 10.0)
Type: Unauthenticated Arbitrary File Upload -> RCE

[INFO] Scanning target: https://mail.example.com

Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9350
  Build: 9350

  STATUS: VULNERABLE
  Build 9350 is affected by CVE-2025-52691

  Remediation:
  $ Upgrade to SmarterMail Build 9483 or later
  $ Download: https://www.smartertools.com/smartermail/downloads

Server corretto

root@kitploit:~
Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9483
  Build: 9483

  STATUS: NOT VULNERABLE
  Build 9483 is patched

Output JSON

root@kitploit:~
{
  "vulnerability": "CVE-2025-52691",
  "name": "SmarterMail RCE",
  "severity": "CRITICAL",
  "cvss": 10,
  "target": "https://mail.example.com",
  "smartermail_detected": true,
  "version": "100.0.9350",
  "build": 9350,
  "status": "vulnerable",
  "vulnerable": true,
  "vulnerable_max_build": 9406,
  "patched_min_build": 9413,
  "recommended_build": 9483
}

Integrazione CI/CD

GitHub Actions

root@kitploit:~
name: SmarterMail Security Scan

on:
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM
  workflow_dispatch:

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: Download Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js

      - name: Scan Mail Server
        run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci

GitLab CI

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
    - node scan.js $MAIL_SERVER_URL --ci
  allow_failure: false

Come funziona

Lo scanner:

  1. Sonda gli endpoint SmarterMail comuni per rilevare l'applicazione
  2. Estrae le informazioni su versione/build dalle risposte e dagli header
  3. Confronta il numero di build con le versioni vulnerabili note
  4. Segnala lo stato della vulnerabilità con indicazioni per la remediation

Metodi di rilevamento

  • Controlla le pagine di accesso dell'interfaccia web
  • Analizza le stringhe di versione dal contenuto HTML
  • Esamina gli header HTTP per le informazioni sulla versione
  • Supporta i certificati SSL autofirmati

Note di sicurezza

  • Zero dipendenze: utilizza solo moduli integrati di Node.js (nessun pacchetto npm) - elimina il rischio della supply chain
  • Verifica SSL disabilitata: lo scanner accetta certificati autofirmati per scansionare server interni/di test. Utilizzalo solo su server di tua proprietà o per cui hai l'autorizzazione a effettuare la scansione
  • Sola lettura: lo scanner esegue solo richieste HTTP GET - non tenta di sfruttare la vulnerabilità

Dettagli della vulnerabilità

Versioni interessate

  • SmarterMail Build 9406 e precedenti

Versioni corrette

  • Build 9413+ (patch minima)
  • Build 9483+ (consigliata)

Remediation

Passo 1: Verifica la vulnerabilità

root@kitploit:~
node scan.js https://your-mail-server.com

Passo 2: Aggiorna SmarterMail

Scarica l'ultima versione da: https://www.smartertools.com/smartermail/downloads

Passo 3: Verifica la correzione

root@kitploit:~
node scan.js https://your-mail-server.com --ci

Mitigazioni temporanee

Se l'aggiornamento immediato non è possibile:

  1. Limita l'accesso di rete all'interfaccia web di SmarterMail
  2. Utilizza un Web Application Firewall (WAF) per filtrare i caricamenti dannosi
  3. Monitora i log per attività sospette di caricamento file
  4. Valuta di portare temporaneamente offline l'interfaccia web

Riferimenti

  • Allerta CSA Singapore
  • Copertura di The Hacker News
  • Note di rilascio di SmarterMail
  • Download di SmarterMail

Contributi

I contributi sono i benvenuti! Non esitare a inviare issue o pull request.

Licenza

Licenza MIT - consulta il file LICENSE per i dettagli

Disclaimer legale

SOLO USO AUTORIZZATO

Questo strumento è destinato a:

  • Professionisti della sicurezza che testano sistemi di loro proprietà
  • Amministratori di sistema che validano la propria infrastruttura
  • Penetration tester autorizzati con permesso scritto
  • Scopi educativi e di ricerca in ambienti controllati

Devi avere un'autorizzazione esplicita prima di scansionare qualsiasi sistema.

La scansione non autorizzata di sistemi informatici può violare leggi tra cui, a titolo esemplificativo ma non esaustivo:

  • Computer Fraud and Abuse Act (CFAA) - Stati Uniti
  • Computer Misuse Act - Regno Unito
  • Codice penale, Sezione 342.1 - Canada
  • Leggi simili sul cybercrimine in altre giurisdizioni

Gli autori di questo strumento:

  • Non si assumono alcuna responsabilità per usi impropri o danni causati da questo strumento
  • Non approvano né supportano l'accesso non autorizzato a sistemi informatici
  • Forniscono questo strumento "così com'è" senza alcuna garanzia

Utilizzando questo strumento, dichiari di avere il diritto legale di scansionare i sistemi target e accetti la piena responsabilità per le tue azioni.


Resta al sicuro e mantieni aggiornati i tuoi server di posta!

Scarica lo strumento
OpzioneDescrizione
-v, --verboseMostra output dettagliato
--jsonEmette i risultati in formato JSON
--ciEsce con codice 1 se vulnerabile (per CI/CD)
-t, --timeoutTimeout di connessione (predefinito: 10s/10000ms)
-h, --helpMostra il messaggio di aiuto
ProprietàValore
CVE IDCVE-2025-52691
Punteggio CVSS10.0 (CRITICO)
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vettore di attaccoRete
AutenticazioneNessuna richiesta
ImpattoCompromissione completa del sistema