Nodemailer до версии 8.0.9 не может очистить символы возврата каретки и перевода строки в полях комментариев списка, что позволяет злоумышленникам вставлять произвольные заголовки сообщений. Злоумышленник, контролирующий параметры list.*.comment, может внедрить последовательности CRLF для создания дополнительных заголовков в сгенерированных сообщениях RFC822, изменяя поведение почтового клиента и семантику сообщений.
Показать оригинальное описание (EN)
Nodemailer before 8.0.9 fails to sanitize carriage return and line feed characters in list comment fields, allowing attackers to inject arbitrary message headers. An attacker with control over list.*.comment parameters can inject CRLF sequences to create additional headers in generated RFC822 messages, altering mail client behavior and message semantics.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
|
— |
8.0.9
|