Mailpit — это инструмент тестирования электронной почты и API для разработчиков. До версии 1.30.1 исправление для GHSA-fpxj-m5q8-fphw (CVE-2026-45710, «Mailpit: установите ограничение по умолчанию в 50 МБ в месяц для предотвращения DoS через неограниченные размеры SMTP-данных и /api/v1/send») переносило только `POST /api/v1/send` с `http.MaxBytesReader`. Четыре других конечных точки API Mailpit JSON-body: PUT /api/v1/messages (SetReadStatus), DELETE /api/v1/messages (DeleteMessages), PUT /api/v1/tags (SetMessageTags) и POST /api/v1/message/{id}/release (ReleaseMessage) по-прежнему вызывают `json.NewDecoder(r.Body)` напрямую, без ограничения размера тела и оставаться доступным без аутентификации в стандартном развертывании `docker run axllent/mailpit:latest`.
Неаутентифицированный удаленный злоумышленник может опубликовать фрагмент идентификаторов из нескольких миллионов элементов и увеличить RSS с ~ 25 МБ базового уровня до ~ 450 МБ на тело запроса размером 16 МБ. Повторение между несколькими соединениями приводит к одинаковому усилению каждого запроса для каждого процесса. Версия 1.30.1 содержит патч.
Показать оригинальное описание (EN)
Mailpit is an email testing tool and API for developers. Prior to version 1.30.1, the fix for GHSA-fpxj-m5q8-fphw (CVE-2026-45710, "Mailpit: Set a default 50MB p/m limit to prevent DoS via unlimited SMTP DATA and /api/v1/send body sizes") wrapped only `POST /api/v1/send` with `http.MaxBytesReader`. The four other Mailpit JSON-body API endpoints `PUT /api/v1/messages` (SetReadStatus), `DELETE /api/v1/messages` (DeleteMessages), `PUT /api/v1/tags` (SetMessageTags), and `POST /api/v1/message/{id}/release` (ReleaseMessage) still call `json.NewDecoder(r.Body)` directly with no body-size cap and remain reachable unauthenticated in the default `docker run axllent/mailpit:latest` deploy. An unauthenticated remote attacker can post a multi-million-element `IDs` slice and drive RSS from ~25 MiB baseline to ~450 MiB per 16 MB request body. Repeating across multiple connections accumulates the same per-request amplification per process. Version 1.30.1 contains a patch.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Axllent Mailpit
cpe:2.3:a:axllent:mailpit:*:*:*:*:*:*:*:*
|
— |
1.30.1
|