PT-2026-94114 · Npm · Nodemailer
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Nodemailer versões 6.9.16 até 9.0.x
Descrição
O Nodemailer processa incorretamente comentários RFC 5322 em endereços de e-mail. No componente
lib/addressparser, quando um comentário é fechado imediatamente antes de um caractere de não-quebra, o tokenizador concatena os átomos circundantes em vez de tratar o comentário como um espaço em branco de dobra (CFWS) que deveria encerrar o domínio. Por exemplo, um endereço como user@good-corp.com(x)evil.com é interpretado como good-corp.comevil.com em vez de good-corp.com.Isso cria um conflito de interpretação onde uma aplicação que utiliza um parser RFC 5322 rigoroso ou uma lista de permissões (allow-list) simples de prefixo/substring para validação de domínio pode ser enganada, acreditando que um endereço é legítimo, enquanto o Nodemailer entrega o e-mail para um domínio controlado por um invasor. Isso afeta tanto o envelope SMTP
RCPT TO quanto os cabeçalhos To:/From:. A causa raiz está na função handleAddress e no tratamento da propriedade noBreak pelo tokenizador em lib/addressparser/index.js.Recomendações
Atualize o Nodemailer para a versão 9.1.0 ou posterior.
Como mitigação temporária, evite o uso de listas de permissões simples de prefixo ou substring para validação de domínio de e-mail e garanta que qualquer parser RFC 5322 rigoroso utilizado para validação esteja configurado para inspecionar e rejeitar defeitos de análise.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nodemailer