PT-2025-54720 · Maven+1 · Nodemailer+1

Publicado

2025-12-01

·

Atualizado

2025-12-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Nodemailer (versões afetadas não especificadas)
Description Um Denial of Service (DoS) pode ocorrer devido ao uso de uma função insegura no analisador de endereços de e-mail localizado em lib/addressparser/index.js. O analisador tenta achatar estruturas de grupos aninhados, que são proibidas pela RFC 5322. Ao processar um cabeçalho de endereço malicioso contendo inúmeros dois-pontos (:) usados para definir grupos, o analisador entra em um loop de recursão infinita através do padrão addressparser handleAddressaddressparser. Isso ocorre porque nenhum limite de profundidade de recursão é imposto, levando eventualmente a um erro de Maximum call stack size exceeded que encerra o processo Node.js imediatamente. Este problema não requer autenticação e pode ser acionado com uma única requisição, podendo causar um loop de reinicialização contínua em ambientes que utilizam gerenciadores de processo como PM2 ou Forever.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-RCMH-QJQH-P98V

Produtos afetados

Nodemailer
Org.Webjars.Npm:Nodemailer