Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
smartermail-cve-scanner — CVE-2025-52691 スキャナー - 脆弱なSmarterMailインストールを検出します (CVSS 10.0 RCE) | Kitploit
ツール/GitHubGitHub/nxgn-kd01/smartermail-cve-scanner
偵察脆弱性スキャナーエクスプロイト情報収集ウェブセキュリティペネトレーションテスト
GitHubnxgn-kd01/smartermail-cve-scanner

smartermail-cve-scanner

CVE-2025-52691 スキャナー - 脆弱なSmarterMailインストールを検出します (CVSS 10.0 RCE)

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SmarterMail CVE-2025-52691 スキャナー

SmarterMail の CVSS 10.0 の RCE 脆弱性。あなたのメールサーバーは脆弱ですか?

CVE-2025-52691 のための高速で正確なスキャナー - SmarterMail サーバーでリモートコード実行を可能にする、認証不要の深刻な任意ファイルアップロード脆弱性。

CVSS Score License: MIT

CVE-2025-52691 について

CVE-2025-52691 は、SmarterMail における 最大深刻度 (CVSS 10.0) の脆弱性で、任意ファイルアップロードを通じて認証なしのリモートコード実行を許します。

主な事実:

  • 影響を受けるバージョン: SmarterMail Build 9406 以前
  • 攻撃ベクトル: ネットワーク (認証不要)
  • 影響: サーバー全体の侵害 (RCE)
  • 修正済み: Build 9413+ (推奨: Build 9483)
  • 発見者: Chua Meng Han, Centre for Strategic Infocomm Technologies (CSIT)

前提条件

Node.js スキャナー:

  • Node.js 12+ (追加の依存関係は不要)

Bash スキャナー:

  • Bash 3.2+
  • curl
root@kitploit:~
# Verify Node.js version
node --version  # Should be v12.0.0 or higher

# Verify curl (for Bash scanner)
curl --version

クイックスタート

Node.js スキャナー (推奨 - クロスプラットフォーム)

root@kitploit:~
# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com

Bash スキャナー (Unix/Linux/macOS)

root@kitploit:~
# Clone and run
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com

直接ダウンロード

root@kitploit:~
# Node.js version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com

# Bash version
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com

使い方

SmarterMail サーバーをスキャン

root@kitploit:~
# Using Node.js
node scan.js https://mail.example.com

# Using Bash
./scan.sh https://mail.example.com

詳細出力でスキャン

root@kitploit:~
node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v

JSON 出力 (自動化向け)

root@kitploit:~
node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json

CI/CD モード (脆弱な場合に終了コード 1)

root@kitploit:~
node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci

コマンドラインオプション

終了コード

コード意味
0脆弱でない、またはスキャン完了
1脆弱 ( --ci フラグ使用時)
2スキャンエラー発生

出力例

脆弱なサーバー

root@kitploit:~
+============================================================+
|  CVE-2025-52691 Scanner (SmarterMail RCE)               |
+============================================================+

Severity: CRITICAL (CVSS 10.0)
Type: Unauthenticated Arbitrary File Upload -> RCE

[INFO] Scanning target: https://mail.example.com

Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9350
  Build: 9350

  STATUS: VULNERABLE
  Build 9350 is affected by CVE-2025-52691

  Remediation:
  $ Upgrade to SmarterMail Build 9483 or later
  $ Download: https://www.smartertools.com/smartermail/downloads

修正済みサーバー

root@kitploit:~
Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9483
  Build: 9483

  STATUS: NOT VULNERABLE
  Build 9483 is patched

JSON 出力

root@kitploit:~
{
  "vulnerability": "CVE-2025-52691",
  "name": "SmarterMail RCE",
  "severity": "CRITICAL",
  "cvss": 10,
  "target": "https://mail.example.com",
  "smartermail_detected": true,
  "version": "100.0.9350",
  "build": 9350,
  "status": "vulnerable",
  "vulnerable": true,
  "vulnerable_max_build": 9406,
  "patched_min_build": 9413,
  "recommended_build": 9483
}

CI/CD 連携

GitHub Actions

root@kitploit:~
name: SmarterMail Security Scan

on:
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM
  workflow_dispatch:

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: Download Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js

      - name: Scan Mail Server
        run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci

GitLab CI

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
    - node scan.js $MAIL_SERVER_URL --ci
  allow_failure: false

動作原理

スキャナーは:

  1. 一般的な SmarterMail エンドポイントをプローブしてアプリケーションを検出
  2. 応答とヘッダーからバージョン/ビルド情報を抽出
  3. ビルド番号を既知の脆弱バージョンと比較
  4. 脆弱性ステータスを報告し、修復手順を提示

検出方法

  • Web インターフェースのログインページをチェック
  • HTML コンテンツからバージョン文字列を解析
  • HTTP ヘッダーからバージョン情報を調査
  • 自己署名 SSL 証明書をサポート

セキュリティ上の注意

  • 依存関係ゼロ: Node.js 組み込みモジュールのみを使用 (npm パッケージ不要) - サプライチェーンリスクを排除
  • SSL 検証無効: スキャナーは内部/テストサーバーをスキャンするために自己署名証明書を受け入れます。自分が所有する、またはスキャン許可を得たサーバーでのみ使用してください
  • 読み取り専用: スキャナーは HTTP GET リクエストのみを実行します - 脆弱性を悪用しようとはしません

脆弱性詳細

影響を受けるバージョン

  • SmarterMail Build 9406 以前

修正済みバージョン

  • Build 9413+ (最小修正)
  • Build 9483+ (推奨)

修復手順

ステップ 1: 脆弱性の確認

root@kitploit:~
node scan.js https://your-mail-server.com

ステップ 2: SmarterMail の更新

最新バージョンを以下からダウンロード: https://www.smartertools.com/smartermail/downloads

ステップ 3: 修正の確認

root@kitploit:~
node scan.js https://your-mail-server.com --ci

一時的な緩和策

即時のアップグレードが不可能な場合:

  1. SmarterMail Web インターフェースへのネットワークアクセスを制限
  2. Web アプリケーションファイアウォール (WAF) を使用して悪意のあるアップロードをフィルタリング
  3. 不審なファイルアップロード活動のログを監視
  4. Web インターフェースを一時的にオフラインにすることを検討

参考文献

  • CSA シンガポール勧告
  • The Hacker News の報道
  • SmarterMail リリースノート
  • SmarterMail ダウンロード

貢献

貢献を歓迎します! お気軽に Issue や Pull Request を送信してください。

ライセンス

MIT ライセンス - 詳細は LICENSE ファイルを参照

法的免責事項

許可された使用のみ

このツールは以下を対象としています:

  • 自身が所有するシステムをテストするセキュリティ専門家
  • 自身のインフラストラクチャを検証するシステム管理者
  • 書面による許可を得た正規のペネトレーションテスター
  • 管理された環境での教育・研究目的

システムをスキャンする前に明示的な許可を得る必要があります。

コンピュータシステムの無許可スキャンは、以下の法律を含む (ただしこれに限定されない) 法律に違反する可能性があります:

  • Computer Fraud and Abuse Act (CFAA) - 米国
  • Computer Misuse Act - 英国
  • Criminal Code Section 342.1 - カナダ
  • その他の管轄区域における類似のサイバー犯罪法

このツールの作成者は:

  • このツールの誤用または損害に対する一切の責任を負いません
  • コンピュータシステムへの不正アクセスを容認または支持しません
  • このツールを「現状のまま」、いかなる保証もなく提供します

このツールを使用することにより、対象システムをスキャンする法的権利を有していることを確認し、自身の行動に対して全責任を負うことに同意したものとみなされます。


安全を守り、メールサーバーを最新の状態に保ってください!

ツールをダウンロード
オプション説明
-v, --verbose詳細な出力を表示
--json結果をJSON形式で出力
--ci脆弱な場合にコード1で終了 (CI/CD向け)
-t, --timeout接続タイムアウト (デフォルト: 10秒/10000ミリ秒)
-h, --helpヘルプメッセージを表示
プロパティ値
CVE IDCVE-2025-52691
CVSS スコア10.0 (CRITICAL)
CVSS ベクトルAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
攻撃ベクトルNetwork
認証不要
影響システム全体の侵害