
Эксплойт Proof-of-concept для CVE-2026-11113, демонстрирующий SMTP-инъекцию в заголовки в контактной форме Flask через несанитизированный ввод email; включает уязвимый сервер и скрипт эксплойта.
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib
app = Flask(__name__)
@app.route('/contact', methods=['POST'])
def contact():
sender = request.form['email']
message = request.form['message']
# Vulnerable: constructs raw headers with user input
headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
msg = f"{headers}\r\n\r\n{message}"
# Insecurely sending via SMTP (simulated print)
print("Would send:\n", msg)
return "Message sent"
if __name__ == '__main__':
app.run(port=5000)
Контактная форма напрямую вставляет указанный пользователем адрес электронной почты в заголовок письма без санитизации. Злоумышленник может внедрить символы новой строки, чтобы добавить произвольные SMTP-заголовки, например Bcc, что позволяет использовать сервер для рассылки спама и фишинга.
pip install flask
python contact_form_server.py
python exploit_smtp_header_injection.py
Сервер выводит сообщение с внедрёнными строками Bcc, демонстрируя, что дополнительные получатели получили бы это письмо.