
CVE-2025-52691 Scanner - Detecta instalações vulneráveis do SmarterMail (CVSS 10.0 RCE)
Vulnerabilidade RCE CVSS 10.0 no SmarterMail. O seu servidor de e-mail está vulnerável?
Scanner rápido e preciso para CVE-2025-52691 - uma vulnerabilidade crítica de upload arbitrário de arquivos não autenticado que permite execução remota de código em servidores SmarterMail.
CVE-2025-52691 é uma vulnerabilidade de gravidade máxima (10.0 CVSS) no SmarterMail que permite execução remota de código não autenticada através de upload arbitrário de arquivos.
Fatos-chave:
Scanner Node.js:
Scanner Bash:
# Verifique a versão do Node.js
node --version # Deve ser v12.0.0 ou superior
# Verifique o curl (para scanner Bash)
curl --version
# Clone e execute
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com
# Clone e execute
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com
# Versão Node.js
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com
# Versão Bash
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com
# Usando Node.js
node scan.js https://mail.example.com
# Usando Bash
./scan.sh https://mail.example.com
node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v
node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json
node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci
| Código | Significado |
|---|---|
| 0 | Não vulnerável ou escaneamento concluído |
| 1 | Vulnerável (ao usar a flag --ci) |
| 2 | Ocorreu um erro de escaneamento |
+============================================================+
| CVE-2025-52691 Scanner (SmarterMail RCE) |
+============================================================+
Severity: CRITICAL (CVSS 10.0)
Type: Unauthenticated Arbitrary File Upload -> RCE
[INFO] Scanning target: https://mail.example.com
Scan Results:
Target: https://mail.example.com
SmarterMail detected
Version: 100.0.9350
Build: 9350
STATUS: VULNERABLE
Build 9350 is affected by CVE-2025-52691
Remediation:
$ Upgrade to SmarterMail Build 9483 or later
$ Download: https://www.smartertools.com/smartermail/downloads
Scan Results:
Target: https://mail.example.com
SmarterMail detected
Version: 100.0.9483
Build: 9483
STATUS: NOT VULNERABLE
Build 9483 is patched
{
"vulnerability": "CVE-2025-52691",
"name": "SmarterMail RCE",
"severity": "CRITICAL",
"cvss": 10,
"target": "https://mail.example.com",
"smartermail_detected": true,
"version": "100.0.9350",
"build": 9350,
"status": "vulnerable",
"vulnerable": true,
"vulnerable_max_build": 9406,
"patched_min_build": 9413,
"recommended_build": 9483
}
name: SmarterMail Security Scan
on:
schedule:
- cron: '0 6 * * *' # Daily at 6 AM
workflow_dispatch:
jobs:
scan:
runs-on: ubuntu-latest
steps:
- name: Download Scanner
run: |
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
- name: Scan Mail Server
run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci
security-scan:
stage: test
image: node:18
script:
- curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
- node scan.js $MAIL_SERVER_URL --ci
allow_failure: false
O scanner:
node scan.js https://seu-servidor-de-email.com
Baixe a versão mais recente em: https://www.smartertools.com/smartermail/downloads
node scan.js https://seu-servidor-de-email.com --ci
Se a atualização imediata não for possível:
Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests.
Licença MIT - veja o arquivo LICENSE para detalhes
APENAS USO AUTORIZADO
Esta ferramenta destina-se a:
Você deve ter autorização explícita antes de escanear qualquer sistema.
Escaneamento não autorizado de sistemas de computador pode violar leis incluindo, mas não se limitando a:
Os autores desta ferramenta:
Ao usar esta ferramenta, você reconhece que tem o direito legal de escanear os sistemas alvo e aceita total responsabilidade por suas ações.
Fique seguro e mantenha seus servidores de e-mail atualizados!
| Opção | Descrição |
|---|
-v, --verbose | Mostrar saída detalhada |
--json | Exibir resultados como JSON |
--ci | Sair com código 1 se vulnerável (para CI/CD) |
-t, --timeout | Tempo limite de conexão (padrão: 10s/10000ms) |
-h, --help | Mostrar mensagem de ajuda |
| Propriedade | Valor |
|---|
| CVE ID | CVE-2025-52691 |
| CVSS Score | 10.0 (CRÍTICA) |
| CVSS Vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Vetor de Ataque | Rede |
| Autenticação | Nenhuma necessária |
| Impacto | Comprometimento completo do sistema |