用于 CVE-2026-11113 的概念验证漏洞利用程序,演示了通过未净化的电子邮件输入在 Flask 联系表单中实施 SMTP 头注入;包含存在漏洞的服务器和漏洞利用脚本。
# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib
app = Flask(__name__)
@app.route('/contact', methods=['POST'])
def contact():
sender = request.form['email']
message = request.form['message']
# Vulnerable: constructs raw headers with user input
headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
msg = f"{headers}\r\n\r\n{message}"
# Insecurely sending via SMTP (simulated print)
print("Would send:\n", msg)
return "Message sent"
if __name__ == '__main__':
app.run(port=5000)
联系表单直接将用户提供的电子邮件地址插入邮件头,且未进行任何清理。攻击者可以注入换行符来添加任意 SMTP 头(例如 Bcc),从而实现垃圾邮件中继和网络钓鱼。
pip install flask
python contact_form_server.py
python exploit_smtp_header_injection.py
服务器会打印包含注入的 Bcc 行的消息,从而演示其他收件人将如何收到该电子邮件。