Nodemailer до версии 8.0.8 отключает проверку сертификата TLS в lib/fetch/index.js с помощью параметра ignoreUnauthorized: false, что позволяет злоумышленникам перехватывать запросы токенов OAuth2. Злоумышленники, занимающие позицию «машина посередине», могут перехватывать секреты клиента OAuth, обновлять токены и токены доступа, передаваемые через скомпрометированные соединения HTTPS.
Показать оригинальное описание (EN)
Nodemailer before 8.0.8 disables TLS certificate verification in lib/fetch/index.js through rejectUnauthorized: false, allowing attackers to intercept OAuth2 token requests. Attackers in a machine-in-the-middle position can capture OAuth client secrets, refresh tokens, and access tokens transmitted over compromised HTTPS connections.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
|
— |
8.0.8
|