Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — CVE-2026-11113 の概念実証エクスプロイト。サニタイズされていないメール入力を利用して Flask コンタクトフォームに SMTP ヘッダーインジェクションを実行することを実証します。脆弱なサーバーとエクスプロイトスクリプトが含まれています。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
脆弱性分析エクスプロイトウェブアプリケーション悪用フィッシングウェブセキュリティ学習と教育メールセキュリティ
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

CVE-2026-11113 の概念実証エクスプロイト。サニタイズされていないメール入力を利用して Flask コンタクトフォームに SMTP ヘッダーインジェクションを実行することを実証します。脆弱なサーバーとエクスプロイトスクリプトが含まれています。

リポジトリを見る
51ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-11113 – お問い合わせフォームのSMTPヘッダインジェクション

プログラムコード (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – お問い合わせフォームのSMTPヘッダインジェクション

Severity: High

概要

お問い合わせフォームは、ユーザーが指定したメールアドレスをサニタイズせずにメールヘッダーに直接挿入します。攻撃者は改行文字を注入して、Bcc などの任意のSMTPヘッダーを追加し、スパム中継やフィッシングを可能にします。

脆弱性の詳細

  • 種類: SMTPヘッダインジェクション
  • 影響: スパム配信、メールなりすまし。
  • 根本原因: ユーザー入力を使用して生のメールヘッダーを構築する際に、キャリッジリターンとラインフィード文字を除去していない。

エクスプロイトの実演

  1. フォームサーバーを起動:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. エクスプロイトを実行:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

サーバーは、注入されたBcc行を含むメッセージを出力し、追加の受信者がメールを受信することを示します。

ツールをダウンロード