PT-2025-54720 · Maven+1 · Nodemailer+1
Publicado
2025-12-01
·
Atualizado
2025-12-01
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nodemailer (versões afetadas não especificadas)
Description
Um Denial of Service (DoS) pode ocorrer devido ao uso de uma função insegura no analisador de endereços de e-mail localizado em
lib/addressparser/index.js. O analisador tenta achatar estruturas de grupos aninhados, que são proibidas pela RFC 5322. Ao processar um cabeçalho de endereço malicioso contendo inúmeros dois-pontos (:) usados para definir grupos, o analisador entra em um loop de recursão infinita através do padrão addressparser → handleAddress → addressparser. Isso ocorre porque nenhum limite de profundidade de recursão é imposto, levando eventualmente a um erro de Maximum call stack size exceeded que encerra o processo Node.js imediatamente. Este problema não requer autenticação e pode ser acionado com uma única requisição, podendo causar um loop de reinicialização contínua em ambientes que utilizam gerenciadores de processo como PM2 ou Forever.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nodemailer
Org.Webjars.Npm:Nodemailer