Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Ashwesker-CVE-2025-52691 — CVE-2025-52691 | Kitploit
工具/GitHubGitHub/mohammadzarnian1357/ashwesker-cve-2025-52691
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubmohammadzarnian1357/ashwesker-cve-2025-52691

Ashwesker-CVE-2025-52691

CVE-2025-52691

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
8个月前尚未审核
分享

🚨 CVE-2025-52691 — SmarterMail 严重漏洞

smartermail-vulnerability-divd

状态: 🔥 严重 — 需要立即采取行动 CVSS v3.1 评分: 10.0 / 10 披露日期: 2025年12月29-30日


🧩 漏洞概述

CVE-2025-52691 是一个 严重的、未经验证的任意文件上传漏洞,影响 SmarterTools SmarterMail 服务器。 利用该漏洞可直接导致 远程代码执行 (RCE) 和 服务器完全沦陷。


🎯 关键技术细节

下载工具
类别详情
产品SmarterTools SmarterMail
受影响版本版本 ≤ 9406
修复版本版本 9413 或更高版本
攻击向量🌐 网络
是否需要认证❌ 否
用户交互❌ 否
CWECWE-434 — 无限制文件上传
影响范围已更改
机密性🔴 高
完整性🔴 高
可用性🔴 高

CVSS 向量:

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

💥 攻击者可以做什么

一个 未经验证的远程攻击者 可以:

✅ 将任意文件上传到 任何服务器位置 ✅ 放置 恶意可执行文件或 Web Shell ✅ 在邮件服务器上执行 任意代码 ✅ 获得 完全系统控制权 ✅ 滥用邮件基础设施进行垃圾邮件、钓鱼或横向移动

⚠️ 由于邮件服务器通常暴露在 互联网上,实际风险 极高。


🧨 风险评估

因素风险
利用复杂度🟢 低
所需权限🟢 无
暴露情况🔴 面向互联网
潜在损害🔴 完全沦陷

总体风险级别: 🚨 严重


🛠️ 缓解与修复措施(紧急)

✅ 立即行动

  1. 将 SmarterMail 升级到 Build 9413 或更高版本
  2. 在完成修补前限制外部访问
  3. 检查服务器文件系统是否存在 意外上传的文件
  4. 检查日志中是否有可疑的 POST/上传活动
  5. 如果怀疑已被入侵,轮换凭据

🕵️ 利用状态

  • 🚫 目前尚无广泛公开的 PoC
  • ⚠️ 很可能会被积极利用,原因如下:
    • CVSS 10.0
    • 无需认证的访问
    • 面向互联网的服务
    • 简单的攻击路径

🏷 归属

  • CVE 分配者: 新加坡网络安全局 (CSA)
  • 引用者:
    • NVD (NIST)
    • 新加坡 CSA
    • 各国 CERT 公告(欧盟及亚太)

以下是运行 CVE-2025-52691 的 Nuclei 检测模板的 简要步骤:

  1. 保存模板

    将 YAML 复制到文件中:cve-2025-52691.yaml

  2. 安装/更新 Nuclei(如果需要)

    root@kitploit:~
    go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
    
  3. 在单个目标上运行

    root@kitploit:~
    nuclei -t cve-2025-52691.yaml -u https://your-smartermail-domain.com
    
  4. 在多个目标上运行(从名为 targets.txt 的文件)

    root@kitploit:~
    nuclei -t cve-2025-52691.yaml -l targets.txt
    
  5. 可选的有用标志

    • -v → 查看更多详情
    • -o results.txt → 保存输出
    • -silent → 仅显示匹配项

就这样!如果它发现存在漏洞的版本(低于 Build 9413),它会向你发出警报。

smartermail

提醒:仅扫描你拥有或获得许可的系统。😊