aiosmtplib до версии 5.1.3 не может должным образом проверить адреса электронной почты, предоставленные вызывающими абонентами, что позволяет злоумышленникам внедрять параметры ESMTP в командные строки MAIL FROM и RCPT TO. Злоумышленники могут создавать вредоносные адреса, содержащие пробелы и угловые скобки, для добавления таких параметров, как AUTH, NOTIFY или ORCPT, к командам конверта, подделывая аутентифицированные личности или заставляя уведомления о доставке третьим лицам.
Показать оригинальное описание (EN)
aiosmtplib before 5.1.3 fails to properly validate email addresses supplied by callers, allowing attackers to inject ESMTP parameters into MAIL FROM and RCPT TO command lines. Attackers can craft malicious addresses containing spaces and angle brackets to append parameters like AUTH, NOTIFY, or ORCPT to envelope commands, forging authenticated identities or forcing delivery notifications to third parties.
Характеристики атаки
Последствия
Строка CVSS v4.0