
Exploit de prova de conceito para CVE-2026-11113, demonstrando injeção de cabeçalho SMTP em um formulário de contato Flask por meio de entrada de e-mail não sanitizada; inclui servidor vulnerável e script de exploit.
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib
app = Flask(__name__)
@app.route('/contact', methods=['POST'])
def contact():
sender = request.form['email']
message = request.form['message']
# Vulnerable: constructs raw headers with user input
headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
msg = f"{headers}\r\n\r\n{message}"
# Insecurely sending via SMTP (simulated print)
print("Would send:\n", msg)
return "Message sent"
if __name__ == '__main__':
app.run(port=5000)
Um formulário de contato insere diretamente o endereço de e-mail fornecido pelo usuário no cabeçalho do e-mail sem sanitização. Um atacante pode injetar caracteres de nova linha para adicionar cabeçalhos SMTP arbitrários, como Bcc, permitindo retransmissão de spam e phishing.
pip install flask
python contact_form_server.py
python exploit_smtp_header_injection.py
O servidor imprime uma mensagem com as linhas Bcc injetadas, demonstrando como destinatários adicionais receberiam o e-mail.