Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nxgn-kd01/smartermail-cve-scanner
ReconhecimentoScanners de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHubnxgn-kd01/smartermail-cve-scanner

smartermail-cve-scanner

CVE-2025-52691 Scanner - Detecta instalações vulneráveis do SmarterMail (CVSS 10.0 RCE)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 8 mesesAinda não revisado

Scanner SmarterMail CVE-2025-52691

Vulnerabilidade RCE CVSS 10.0 no SmarterMail. O seu servidor de e-mail está vulnerável?

Scanner rápido e preciso para CVE-2025-52691 - uma vulnerabilidade crítica de upload arbitrário de arquivos não autenticado que permite execução remota de código em servidores SmarterMail.

CVSS Score License: MIT

Sobre CVE-2025-52691

CVE-2025-52691 é uma vulnerabilidade de gravidade máxima (10.0 CVSS) no SmarterMail que permite execução remota de código não autenticada através de upload arbitrário de arquivos.

Fatos-chave:

  • Afetados: SmarterMail Build 9406 e anteriores
  • Vetor de Ataque: Rede (sem autenticação necessária)
  • Impacto: Comprometimento completo do servidor (RCE)
  • Corrigido: Build 9413+ (recomendado: Build 9483)
  • Descoberta: Chua Meng Han, Centre for Strategic Infocomm Technologies (CSIT)

Pré-requisitos

Scanner Node.js:

  • Node.js 12+ (nenhuma dependência adicional necessária)

Scanner Bash:

  • Bash 3.2+
  • curl
root@kitploit:~
# Verifique a versão do Node.js
node --version  # Deve ser v12.0.0 ou superior

# Verifique o curl (para scanner Bash)
curl --version

Início Rápido

Scanner Node.js (Recomendado - Multiplataforma)

root@kitploit:~
# Clone e execute
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
node scan.js https://mail.example.com

Scanner Bash (Unix/Linux/macOS)

root@kitploit:~
# Clone e execute
git clone https://github.com/nxgn-kd01/smartermail-cve-scanner.git
cd smartermail-cve-scanner
chmod +x scan.sh
./scan.sh https://mail.example.com

Download Direto

root@kitploit:~
# Versão Node.js
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
node scan.js https://mail.example.com

# Versão Bash
curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.sh
chmod +x scan.sh
./scan.sh https://mail.example.com

Uso

Escanear um Servidor SmarterMail

root@kitploit:~
# Usando Node.js
node scan.js https://mail.example.com

# Usando Bash
./scan.sh https://mail.example.com

Escanear com Saída Detalhada

root@kitploit:~
node scan.js https://mail.example.com --verbose
./scan.sh https://mail.example.com -v

Saída JSON (para Automação)

root@kitploit:~
node scan.js https://mail.example.com --json
./scan.sh https://mail.example.com --json

Modo CI/CD (Código de Saída 1 se Vulnerável)

root@kitploit:~
node scan.js https://mail.example.com --ci
./scan.sh https://mail.example.com --ci

Opções da Linha de Comando

Códigos de Saída

CódigoSignificado
0Não vulnerável ou escaneamento concluído
1Vulnerável (ao usar a flag --ci)
2Ocorreu um erro de escaneamento

Exemplo de Saída

Servidor Vulnerável

root@kitploit:~
+============================================================+
|  CVE-2025-52691 Scanner (SmarterMail RCE)               |
+============================================================+

Severity: CRITICAL (CVSS 10.0)
Type: Unauthenticated Arbitrary File Upload -> RCE

[INFO] Scanning target: https://mail.example.com

Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9350
  Build: 9350

  STATUS: VULNERABLE
  Build 9350 is affected by CVE-2025-52691

  Remediation:
  $ Upgrade to SmarterMail Build 9483 or later
  $ Download: https://www.smartertools.com/smartermail/downloads

Servidor Corrigido

root@kitploit:~
Scan Results:
  Target: https://mail.example.com
  SmarterMail detected
  Version: 100.0.9483
  Build: 9483

  STATUS: NOT VULNERABLE
  Build 9483 is patched

Saída JSON

root@kitploit:~
{
  "vulnerability": "CVE-2025-52691",
  "name": "SmarterMail RCE",
  "severity": "CRITICAL",
  "cvss": 10,
  "target": "https://mail.example.com",
  "smartermail_detected": true,
  "version": "100.0.9350",
  "build": 9350,
  "status": "vulnerable",
  "vulnerable": true,
  "vulnerable_max_build": 9406,
  "patched_min_build": 9413,
  "recommended_build": 9483
}

Integração CI/CD

GitHub Actions

root@kitploit:~
name: SmarterMail Security Scan

on:
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM
  workflow_dispatch:

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: Download Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js

      - name: Scan Mail Server
        run: node scan.js ${{ secrets.MAIL_SERVER_URL }} --ci

GitLab CI

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/smartermail-cve-scanner/main/scan.js
    - node scan.js $MAIL_SERVER_URL --ci
  allow_failure: false

Como Funciona

O scanner:

  1. Sonda endpoints comuns do SmarterMail para detectar a aplicação
  2. Extrai informações de versão/build de respostas e cabeçalhos
  3. Compara o número do build com versões vulneráveis conhecidas
  4. Relata o status da vulnerabilidade com orientações de remediação

Métodos de Detecção

  • Verifica páginas de login da interface web
  • Analisa strings de versão do conteúdo HTML
  • Examina cabeçalhos HTTP para informações de versão
  • Suporta certificados SSL autoassinados

Notas de Segurança

  • Zero dependências: Usa apenas módulos internos do Node.js (sem pacotes npm) - elimina risco de cadeia de suprimentos
  • Verificação SSL desabilitada: O scanner aceita certificados autoassinados para escanear servidores internos/teste. Use apenas em servidores que você possui ou tem autorização para escanear
  • Somente leitura: O scanner realiza apenas requisições HTTP GET - não tenta explorar a vulnerabilidade

Detalhes da Vulnerabilidade

Versões Afetadas

  • SmarterMail Build 9406 e anteriores

Versões Corrigidas

  • Build 9413+ (patch mínimo)
  • Build 9483+ (recomendado)

Remediação

Passo 1: Verificar Vulnerabilidade

root@kitploit:~
node scan.js https://seu-servidor-de-email.com

Passo 2: Atualizar o SmarterMail

Baixe a versão mais recente em: https://www.smartertools.com/smartermail/downloads

Passo 3: Verificar Correção

root@kitploit:~
node scan.js https://seu-servidor-de-email.com --ci

Mitigações Temporárias

Se a atualização imediata não for possível:

  1. Restrinja o acesso de rede à interface web do SmarterMail
  2. Use um Firewall de Aplicação Web (WAF) para filtrar uploads maliciosos
  3. Monitore logs para atividade suspeita de upload de arquivos
  4. Considere colocar a interface web offline temporariamente

Referências

  • Alerta CSA Singapura
  • Cobertura do The Hacker News
  • Notas de Lançamento do SmarterMail
  • Downloads do SmarterMail

Contribuindo

Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests.

Licença

Licença MIT - veja o arquivo LICENSE para detalhes

Aviso Legal

APENAS USO AUTORIZADO

Esta ferramenta destina-se a:

  • Profissionais de segurança testando sistemas próprios
  • Administradores de sistemas validando sua própria infraestrutura
  • Testadores de penetração autorizados com permissão por escrito
  • Fins educacionais e de pesquisa em ambientes controlados

Você deve ter autorização explícita antes de escanear qualquer sistema.

Escaneamento não autorizado de sistemas de computador pode violar leis incluindo, mas não se limitando a:

  • Computer Fraud and Abuse Act (CFAA) - Estados Unidos
  • Computer Misuse Act - Reino Unido
  • Código Penal, Seção 342.1 - Canadá
  • Leis similares de crimes cibernéticos em outras jurisdições

Os autores desta ferramenta:

  • Não assumem responsabilidade por uso indevido ou danos causados por esta ferramenta
  • Não aprovam ou apoiam acesso não autorizado a sistemas de computador
  • Fornecem esta ferramenta "como está" sem garantia de qualquer tipo

Ao usar esta ferramenta, você reconhece que tem o direito legal de escanear os sistemas alvo e aceita total responsabilidade por suas ações.


Fique seguro e mantenha seus servidores de e-mail atualizados!

Baixar ferramenta
OpçãoDescrição
-v, --verboseMostrar saída detalhada
--jsonExibir resultados como JSON
--ciSair com código 1 se vulnerável (para CI/CD)
-t, --timeoutTempo limite de conexão (padrão: 10s/10000ms)
-h, --helpMostrar mensagem de ajuda
PropriedadeValor
CVE IDCVE-2025-52691
CVSS Score10.0 (CRÍTICA)
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vetor de AtaqueRede
AutenticaçãoNenhuma necessária
ImpactoComprometimento completo do sistema