AIKraft/Skills/email-header-injection

email-header-injection

Плейбук для инъекции заголовков и спуфинга email. Применяется при тестировании контактных форм, API, потоков сброса паролей и других функций, формирующих SMTP-сообщения с полями, контролируемыми пользователем. Включает CRLF-инъекции, обход SPF/DKIM/DMARC и усиление фишинга.

yaklang official Другое ★ 2.4k

Что делает навык

Плейбук для инъекции заголовков и обхода аутентификации email (SPF/DKIM/DMARC) через CRLF-инъекции. Позволяет внедрять произвольные заголовки в SMTP-сообщения, формируемые приложениями, и использовать это для спуфинга отправителя или усиления фишинга.

Когда применять

  • Тестирование контактных форм, где пользовательские данные попадают в заголовки письма.
  • Проверка API, генерирующих SMTP-сообщения с полями, контролируемыми пользователем.
  • Анализ потоков сброса паролей на уязвимость к инъекции заголовков.
  • Обход механизмов SPF, DKIM и DMARC для маскировки фишинговых писем.
  • Использование инъекций заголовков как вектора атаки при наличии SSRF к SMTP-серверу.

Как работает

  1. Выявить места в коде или API, где пользовательский ввод без санитизации передается в SMTP-заголовки.
  2. Внедрить последовательности CRLF (%0d%0a или \r\n) в целевое поле для разделения существующих заголовков.
  3. Добавить произвольные заголовки (например, From, Reply-To) для спуфинга отправителя или изменения маршрутизации.
  4. Применить техники обхода SPF/DKIM/DMARC, используя уязвимости в формировании заголовков или ретрансляции.
  5. При наличии SSRF к SMTP-серверу использовать протокол gopher://smtp для прямой отправки скомпрометированных сообщений.

Примеры запросов агенту

Проверь контактную форму на сайте example.com на возможность инъекции заголовков через поле 'Сообщение'.
Проведи тест на CRLF-инъекцию в API отправки уведомлений, чтобы определить возможность спуфинга заголовка From.
Проанализируй уязвимость потока сброса паролей на возможность внедрения заголовков для обхода SPF/DKIM.

Что понадобится

  • Доступ к функционалу, формирующему SMTP-сообщения (контактные формы, API, сброс паролей).
  • Возможность отправки SMTP-сообщений (прямая или через SSRF с использованием gopher://smtp).

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «email-header-injection» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r email-header-injection/ ~/.claude/skills/email-header-injection/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.