Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — Эксплойт Proof-of-concept для CVE-2026-11113, демонстрирующий SMTP-инъекцию в заголовки в контактной форме Flask через несанитизированный ввод email; включает уязвимый сервер и скрипт эксплойта. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и ОбразованиеБезопасность Электронной Почты
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

Эксплойт Proof-of-concept для CVE-2026-11113, демонстрирующий SMTP-инъекцию в заголовки в контактной форме Flask через несанитизированный ввод email; включает уязвимый сервер и скрипт эксплойта.

Репозиторий
51 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-11113 – SMTP-инъекция в заголовки в контактной форме

Код программы (Python)

root@kitploit:~
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – SMTP-инъекция в заголовки в контактной форме

Severity: High

Обзор

Контактная форма напрямую вставляет указанный пользователем адрес электронной почты в заголовок письма без санитизации. Злоумышленник может внедрить символы новой строки, чтобы добавить произвольные SMTP-заголовки, например Bcc, что позволяет использовать сервер для рассылки спама и фишинга.

Детали уязвимости

  • Тип: SMTP-инъекция в заголовки
  • Воздействие: распространение спама, подделка электронных писем.
  • Корневая причина: пользовательский ввод используется для построения необработанных заголовков письма без удаления символов возврата каретки и перевода строки.

Демонстрация эксплойта

  1. Запустите сервер формы:
    root@kitploit:~
    pip install flask
    python contact_form_server.py
    
  2. Запустите эксплойт:
    root@kitploit:~
    python exploit_smtp_header_injection.py
    

Сервер выводит сообщение с внедрёнными строками Bcc, демонстрируя, что дополнительные получатели получили бы это письмо.

Скачать инструмент