Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Ashwesker-CVE-2025-52691 — CVE-2025-52691 | Kitploit
Инструменты/GitHubGitHub/mohammadzarnian1357/ashwesker-cve-2025-52691
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubmohammadzarnian1357/ashwesker-cve-2025-52691

Ashwesker-CVE-2025-52691

CVE-2025-52691

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2025-52691 — Критическая уязвимость SmarterMail

smartermail-vulnerability-divd

Статус: 🔥 Критический — требуется немедленное реагирование Оценка CVSS v3.1: 10.0 / 10 Дата раскрытия: 29–30 декабря 2025 г.


🧩 Краткое описание уязвимости

CVE-2025-52691 — это критическая уязвимость неавторизованной произвольной загрузки файлов, затрагивающая SmarterTools SmarterMail Server. Эксплуатация может привести непосредственно к удалённому выполнению кода (RCE) и полной компрометации сервера.


🎯 Ключевые технические детали

КатегорияДетали
ПродуктSmarterTools SmarterMail
Затронутые версииСборки ≤ 9406
Исправленная версияСборка 9413 или новее
Вектор атаки🌐 Сеть
Требуется аутентификация❌ Нет
Взаимодействие с пользователем❌ Нет
CWECWE-434 — Неограниченная загрузка файлов
Область воздействияИзменена
Конфиденциальность🔴 Высокая
Целостность🔴 Высокая
Доступность🔴 Высокая

Вектор CVSS:

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

💥 Что может сделать атакующий

Неавторизованный удалённый атакующий может:

✅ Загрузить произвольные файлы в любое расположение на сервере ✅ Разместить вредоносные исполняемые файлы или веб-шеллы ✅ Выполнить произвольный код на почтовом сервере ✅ Получить полный контроль над системой ✅ Злоупотребить почтовой инфраструктурой для спама, фишинга или бокового перемещения

⚠️ Поскольку почтовые серверы обычно доступны из Интернета, реальный риск чрезвычайно высок.


🧨 Оценка риска

ФакторРиск
Сложность эксплуатации🟢 Низкая
Необходимые привилегии🟢 Отсутствуют
Доступность🔴 Из Интернета
Потенциальный ущерб🔴 Полная компрометация

Общий уровень риска: 🚨 КРИТИЧЕСКИЙ


🛠️ Смягчение и устранение (Срочно)

✅ Немедленные действия

  1. Обновите SmarterMail до сборки 9413 или новее
  2. Ограничьте внешний доступ до завершения установки исправления
  3. Проверьте файловые системы сервера на наличие неожиданных загрузок
  4. Проверьте логи на подозрительную активность POST/загрузок
  5. Смените учётные данные, если есть подозрение на компрометацию

🕵️ Статус эксплуатации

  • 🚫 Нет широко опубликованных публичных PoC (на данный момент)

  • ⚠️ Высокая вероятность активной эксплуатации из-за:

    • CVSS 10.0
    • Неавторизованного доступа
    • Доступности из Интернета
    • Простого пути атаки

🏷 Атрибуция

  • CVE присвоено: Cyber Security Agency (CSA), Сингапур

  • Упоминается в:

    • NVD (NIST)
    • CSA Singapore
    • Национальные уведомления CERT (ЕС и АТР)

Вот краткие шаги для запуска шаблона обнаружения Nuclei для CVE-2025-52691:

  1. Сохраните шаблон

    Скопируйте YAML в файл: cve-2025-52691.yaml

  2. Установите/обновите Nuclei (при необходимости)

    root@kitploit:~
    go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
    
  3. Запустите на одной цели

    root@kitploit:~
    nuclei -t cve-2025-52691.yaml -u https://your-smartermail-domain.com
    
  4. Запустите на нескольких целях (из файла targets.txt)

    root@kitploit:~
    nuclei -t cve-2025-52691.yaml -l targets.txt
    
  5. Полезные необязательные флаги

    • -v → показать больше деталей
    • -o results.txt → сохранить вывод
    • -silent → показывать только совпадения

Вот и всё! Если будет найдена уязвимая версия (< сборки 9413), вы получите предупреждение.

smartermail

Напоминание: Сканируйте только те системы, которыми владеете или на которые имеете разрешение. 😊

Скачать инструмент