
O script explora vulnerabilidades do Mailcow via XSS e RCE, enfatizando a necessidade de medidas de segurança robustas e uso responsável para melhorar a segurança de aplicações web.
Este script foi projetado para explorar vulnerabilidades em uma instância do Mailcow usando Cross-Site Scripting (XSS) e Execução Remota de Código (RCE). O script tem como objetivo:
Injetar um payload XSS na interface web do Mailcow.
Usar o payload XSS para executar ações não autorizadas.
Alcançar RCE sobrescrevendo um template do servidor e executando comandos.
Requisitos
2. Biblioteca Requests: Instale a biblioteca requests se ainda não estiver instalada. Você pode fazer isso executando:
pip install requests
3. Instância Mailcow Alvo: Você precisa ter acesso a uma instância do Mailcow onde identificou uma potencial vulnerabilidade XSS.
Passos para Usar o Script
Baixe o Script: Salve o script fornecido em um arquivo Python, por exemplo, exploit.py.
Execute o Script: Execute o script no seu terminal ou prompt de comando. O script solicitará a URL da instância Mailcow alvo.
python3 exploit.py
Enter the target Mailcow instance URL (e.g., https://mail.mailcow.example): http://setted-domain/SOGo/so/[email protected]/Mail/view!/Mail/0/inbox
- Enviar um e-mail malicioso contendo o payload XSS.
- Aguardar até que a vítima abra o e-mail.
- Enviar uma requisição de API para sobrescrever os mapas do rspamd.
- Acionar a execução do código malicioso.
- Registrar as respostas e indicar sucesso ou falha de cada etapa.
Encontre uma análise detalhada do CVE em www.vsociety.io