PT-2026-98220 · Github · Mail-Mime-Parser
CVE-2026-61816
·
Publicado
2026-09-24
·
Atualizado
2026-09-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
zbateson/mail-mime-parser versões 2.0.0 até 3.0.5
zbateson/mail-mime-parser versões 4.0.0 até 4.0.1
Description
Um problema de consumo descontrolado de recursos e complexidade algorítmica afeta aplicações que processam e-mails não confiáveis. Três caminhos de processamento independentes apresentam custos superlineares, o que significa que um limite de tamanho de bytes na entrada não impede a exaustão de recursos. Uma mensagem manipulada com menos de 2 MB pode causar consumo significativo de CPU ou alocar centenas de megabytes a vários gigabytes de memória, levando ao encerramento por falta de memória (out-of-memory kill) e negação de serviço. O custo é cobrado na primeira chamada à função
getAllParts() ou ao ler o conteúdo.Detalhes técnicos incluem:
- Aninhamento profundo de multipart: A função
MimeParserService::findContentBoundary()e a funçãoParserMimePartProxy::setEndBoundaryFound()criam uma complexidade de O(depth²). - Muitas partes irmãs: A função
PartChildrenContainer::add()reindexa todo o array a cada chamada, resultando em complexidade O(n²). - Buffer de cabeçalho ilimitado: A função
HeaderParserService::parse()lê linhas de cabeçalho sem limites de contagem ou tamanho total, permitindo que uma mensagem pequena consuma gigabytes de memória.
Recommendations
Para as versões 2.0.0 até 3.0.5, atualize para a versão 3.0.6 ou posterior.
Para as versões 4.0.0 até 4.0.1, atualize para a versão 4.0.2 ou posterior.
Restrinja a exposição do parser a entradas não confiáveis.
Execute o processamento sob um
memory limit e limite de tempo de execução restritos.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mail-Mime-Parser