Nodemailer до версии 8.0.4 уязвим для внедрения SMTP-команд через необработанный параметр конверта.размер. Когда приложение передает объект пользовательского конверта со свойством размера, содержащим символы CRLF, в sendMail(), это значение объединяется в команду SMTP MAIL FROM (как SIZE=...) без очистки, что позволяет внедрять произвольные команды SMTP, такие как RCPT TO, для автоматического добавления получателей, контролируемых злоумышленником. Для эксплуатации требуется, чтобы приложение предоставило размер конверта для ввода, контролируемого злоумышленником, поскольку Nodemailer не включает размер в автоматически создаваемый конверт по умолчанию.
Показать оригинальное описание (EN)
Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.size parameter. When an application passes a custom envelope object with a size property containing CRLF characters to sendMail(), the value is concatenated into the SMTP MAIL FROM command (as SIZE=...) without sanitization, allowing injection of arbitrary SMTP commands such as RCPT TO to silently add attacker-controlled recipients. Exploitation requires the application to expose the envelope size to attacker-controlled input, as Nodemailer does not include size in the default auto-constructed envelope.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
|
— |
8.0.3
|