PT-2026-83731 · Npm · Nodemailer
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nodemailer versões anteriores a 8.0.4
Descrição
Um problema de injeção de comando SMTP ocorre quando um objeto
envelope personalizado é passado para a função sendMail(). Se a propriedade size dentro deste objeto contiver caracteres CRLF (Carriage Return Line Feed), o valor é concatenado diretamente no comando SMTP MAIL FROM sem sanitização. Isso permite que um invasor encerre o comando atual e injete comandos SMTP arbitrários, como RCPT TO, para adicionar silenciosamente destinatários não autorizados aos e-mails enviados. Este problema ocorre porque a propriedade size não é validada para caracteres CRLF, ao contrário de outros parâmetros do envelope. A exploração é possível apenas se a aplicação fornecer explicitamente um objeto envelope personalizado e expuser o parâmetro size a entradas controladas por um invasor, já que este não é incluído no envelope construído automaticamente por padrão.Recomendações
Atualize o Nodemailer para a versão 8.0.4 ou posterior.
Como medida paliativa temporária, evite usar o parâmetro
size dentro do objeto envelope na função sendMail() se a entrada for controlada pelo usuário.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nodemailer