Nevans

#14605de 56,330
19.6CVSS total
Vulnerabilidades · 2
Crítica
2
PT-2026-48340
9.8
2026-06-09
Cpan · Net::Imap · CVE-2026-47240
**Nome do Software Vulnerável e Versões Afetadas** Net::IMAP versões anteriores a 0.6.5 Net::IMAP versões anteriores a 0.5.15 **Description** O Net::IMAP implementa a funcionalidade de cliente do Internet Message Access Protocol (IMAP) em Ruby. Certos comandos aceitam um argumento de dados brutos que é enviado literalmente após a validação. Se um servidor não suportar literais não sincronizadores (literais que não requerem uma resposta de continuação do servidor), ele pode interpretar sequências de bytes específicas como o fim de uma linha de comando malformada. Isso permite que um invasor injete comandos IMAP arbitrários por meio de um ataque de injeção CRLF (Carriage Return Line Feed), onde o conteúdo do literal é interpretado como novos comandos pipelined. Este problema afeta o parâmetro `criteria` para `search()` e `uid search()`, o parâmetro `search keys` para `sort()`, `thread()`, `uid sort()` e `uid thread()`, e o parâmetro `attr` para `fetch()` e `uid fetch()`. **Recommendations** Atualize para a versão 0.6.5 ou posterior. Atualize para a versão 0.5.15 ou posterior. Valide explicitamente as entradas controladas pelo usuário para evitar literais não sincronizadores incorporados, a menos que o servidor os suporte. Proíba todos os literais incorporados, garantindo que as entradas de string não contenham bytes CR ou LF. Verifique se o servidor anuncia as capacidades `LITERAL+`, `LITERAL-` ou `IMAP4rev2` antes de usar entradas de string não confiáveis para os argumentos de dados brutos afetados.