PT-2026-65576 · Unknown · Superplane
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SuperPlane versões anteriores a 0.30.0
Description
Existe um problema de injeção de cabeçalho SMTP onde invasores não autenticados podem injetar cabeçalhos SMTP arbitrários ao incluir sequências CRLF (Carriage Return Line Feed) no campo de título do payload do evento entregue via webhook. Ao manipular o campo de título não sanitizado passado para o comando SMTP DATA, invasores podem adicionar destinatários Bcc para exfiltração de conteúdo, forjar o endereço From para ignorar as verificações SPF (Sender Policy Framework) e DKIM (DomainKeys Identified Mail), ou injetar cabeçalhos Content-Type e limites MIME para corromper corpos de mensagens para fins de phishing.
Recommendations
Atualize o SuperPlane para a versão 0.30.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Superplane