Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form — 用于 CVE-2026-11113 的概念验证漏洞利用程序,演示了通过未净化的电子邮件输入在 Flask 联系表单中实施 SMTP 头注入;包含存在漏洞的服务器和漏洞利用脚本。 | Kitploit
工具/GitHubGitHub/george0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form
漏洞分析漏洞利用Web应用程序漏洞利用钓鱼攻击Web安全学习与教育电子邮件安全
GitHubgeorge0papasotiriou/cve-2026-11113-smtp-header-injection-in-contact-form

CVE-2026-11113-SMTP-Header-Injection-in-Contact-Form

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

用于 CVE-2026-11113 的概念验证漏洞利用程序,演示了通过未净化的电子邮件输入在 Flask 联系表单中实施 SMTP 头注入;包含存在漏洞的服务器和漏洞利用脚本。

查看仓库
201个月前尚未审核
分享

CVE-2026-11113 – 联系表单中的 SMTP 头注入

程序代码(Python)

# contact_form_server.py - Mails feedback without sanitizing headers
from flask import Flask, request
import smtplib

app = Flask(__name__)

@app.route('/contact', methods=['POST'])
def contact():
    sender = request.form['email']
    message = request.form['message']
    # Vulnerable: constructs raw headers with user input
    headers = f"From: {sender}\r\nTo: [email protected]\r\nSubject: Feedback"
    msg = f"{headers}\r\n\r\n{message}"
    # Insecurely sending via SMTP (simulated print)
    print("Would send:\n", msg)
    return "Message sent"

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11113 – 联系表单中的 SMTP 头注入

Severity: High

概述

联系表单直接将用户提供的电子邮件地址插入邮件头,且未进行任何清理。攻击者可以注入换行符来添加任意 SMTP 头(例如 Bcc),从而实现垃圾邮件中继和网络钓鱼。

漏洞详情

  • 类型: SMTP 头注入
  • 影响: 垃圾邮件分发、电子邮件欺骗。
  • 根本原因: 用户输入被用于构建原始电子邮件头,且未删除回车符和换行符。

漏洞利用演示

  1. 启动表单服务器:
    pip install flask
    python contact_form_server.py
    
  2. 运行漏洞利用程序:
    python exploit_smtp_header_injection.py
    

服务器会打印包含注入的 Bcc 行的消息,从而演示其他收件人将如何收到该电子邮件。

下载工具