
Скрипт эксплуатирует уязвимости Mailcow через XSS и RCE, подчеркивая необходимость надежных мер безопасности и ответственного использования для повышения безопасности веб-приложений.
Этот скрипт предназначен для эксплуатации уязвимостей в экземпляре Mailcow с помощью межсайтового скриптинга (XSS) и удаленного выполнения кода (RCE). Скрипт нацелен на выполнение следующих действий:
Требования
Python 3: Убедитесь, что Python 3 установлен на вашем компьютере. Вы можете скачать его с официального сайта (https://www.python.org/downloads/).
Библиотека Requests: Установите библиотеку requests, если она еще не установлена. Это можно сделать, выполнив:
pip install requests
3. Целевой экземпляр Mailcow: Вам нужен доступ к экземпляру Mailcow, в котором вы выявили потенциальную уязвимость XSS.
Шаги по использованию скрипта
Загрузка скрипта: Сохраните предоставленный скрипт в файл Python, например, exploit.py.
Запуск скрипта: Выполните скрипт в терминале или командной строке. Скрипт запросит URL целевого экземпляра Mailcow.
python3 exploit.py
Введите URL целевого экземпляра Mailcow (например, https://mail.mailcow.example): http://setted-domain/SOGo/so/[email protected]/Mail/view!/Mail/0/inbox
- Отправка вредоносного письма, содержащего XSS-полезную нагрузку.
- Ожидание открытия письма жертвой.
- Отправка API-запроса для перезаписи карт rspamd.
- Запуск выполнения вредоносного кода.
- Логирование ответов и индикация успеха или неудачи каждого шага.
Подробный анализ CVE можно найти на сайте www.vsociety.io