CVE-2026-34975
Plunk में कच्चे MIME संदेश निर्माण में CRLF ईमेल हेडर इंजेक्शन प्रमाणित API उपयोगकर्ता को मनमाने ईमेल हेडर इंजेक्ट करने की अनुमति देता है
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 9.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Plunk AWS SES के ऊपर निर्मित एक ओपन-सोर्स ईमेल प्लेटफ़ॉर्म है। 0.8.0 से पहले, SESService.ts में एक CRLF हेडर इंजेक्शन भेद्यता खोजी गई थी, जहाँ उपयोगकर्ता द्वारा प्रदान किए गए from.name, subject, कस्टम हेडर कुंजियों/मानों, और अटैचमेंट फ़ाइलनामों के मान बिना सैनिटाइज़ेशन के सीधे कच्चे MIME संदेशों में इंटरपोलेट किए गए थे। एक प्रमाणित API उपयोगकर्ता इन फ़ील्ड्स में कैरिज रिटर्न/लाइन फीड वर्णों को एम्बेड करके मनमाने ईमेल हेडर (जैसे Bcc, Reply-To) इंजेक्ट कर सकता था, जिससे मौन ईमेल फ़ॉरवर्डिंग, उत्तर पुनर्निर्देशन, या प्रेषक स्पूफिंग संभव हो जाती थी। फिक्स स्कीमा स्तर पर इनपुट सत्यापन जोड़ता है ताकि इनमें से किसी भी फ़ील्ड को \r या \n वर्णों वाले अस्वीकार किया जा सके, जो contentId फ़ील्ड पर पहले से लागू मौजूदा सत्यापन के अनुरूप है। यह भेद्यता 0.8.0 में ठीक की गई है।
स्रोत
1CRLF email header injection in Plunk raw MIME construction — CVE-2026-34975 / CVSS 8.5
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।