CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92597

Orta

Teknik Veri (Otomatik)

CVSS Skoru
6.5
EPSS
CWE
CWE-436
KEV Durumu
Hayır

Nodemailer sürümleri >= 6.9.16 ve < 9.1.0, e-posta adreslerindeki RFC 5322 yorumlarını yanlış yorumlar: lib/addressparser'da, bir yorumun bir kesme karakterinden hemen önce kapanması, tokenleştiricinin yorumu alanın sonunu belirleyen katlanabilir boşluk olarak işlemek yerine, yorumun etrafındaki atomları birleştirmesine neden olur. Örneğin user@good-corp.com(x)evil.com gibi bir alıcı adresi, Nodemailer tarafından tek bir alan olarak good-corp.comevil.com (kaydedilebilen alan comevil.com, saldırgan tarafından kaydedilebilir) olarak okunur ve hem SMTP zarfı (RCPT TO) hem de oluşturulan To:/From: başlıkları için kullanılır, oysa uyumlu bir RFC 5322 parserı, alanın yorumda sonlanmasını sağlar ve good-corp.com olarak okur. Alıcı alanını katı bir RFC 5322 parser (çözme hatalarını incelemeksizin) veya naif bir ön ek/alt dize izin listesiyle doğrulayan ve ardından ham adresi Nodemailer'a ileten bir uygulama, saldırganın kontrol ettiği bir alana posta göndermeye zorlanabilir. 9.1.0 sürümünde düzeltildi.

Orijinal açıklama (İngilizce)

Nodemailer versions >= 6.9.16 and < 9.1.0 mis-parse RFC 5322 comments in email addresses: in lib/addressparser, a comment closed immediately before a non-break character causes the tokenizer to concatenate the atoms surrounding the comment instead of treating the comment as folding whitespace that terminates the domain. A recipient address such as user@good-corp.com(x)evil.com is therefore read by Nodemailer as the single domain good-corp.comevil.com (registrable domain comevil.com, which an attacker can register) and used for both the SMTP envelope (RCPT TO) and the emitted To:/From: headers, while a conformant RFC 5322 parser terminates the domain at the comment and reads good-corp.com. An application that validates the recipient domain with a strict RFC 5322 parser (without inspecting parse defects) or a naive prefix/substring allow-list and then hands the raw address to Nodemailer can be induced to deliver mail to a domain the attacker controls. Fixed in 9.1.0.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.