Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r9mw-gwx9-v3h5

Опубликовано: 14 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

zend-mail remote code execution via Sendmail adapter

The setFrom function in the Sendmail adapter in the zend-mail component before 2.4.11, 2.5.x, 2.6.x, and 2.7.x before 2.7.2, and Zend Framework before 2.4.11 might allow remote attackers to pass extra parameters to the mail command and consequently execute arbitrary code via a " (backslash double quote) in a crafted e-mail address.

Пакеты

Наименование

zendframework/zend-mail

composer
Затронутые версииВерсия исправления

< 2.4.11

2.4.11

Наименование

zendframework/zend-mail

composer
Затронутые версииВерсия исправления

>= 2.5, <= 2.5.2

Отсутствует

Наименование

zendframework/zend-mail

composer
Затронутые версииВерсия исправления

>= 2.6, <= 2.6.2

Отсутствует

Наименование

zendframework/zend-mail

composer
Затронутые версииВерсия исправления

>= 2.7, < 2.7.2

2.7.2

EPSS

Процентиль: 99%
0.82322
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-77

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 9 лет назад

The setFrom function in the Sendmail adapter in the zend-mail component before 2.4.11, 2.5.x, 2.6.x, and 2.7.x before 2.7.2, and Zend Framework before 2.4.11 might allow remote attackers to pass extra parameters to the mail command and consequently execute arbitrary code via a \" (backslash double quote) in a crafted e-mail address.

CVSS3: 9.8
nvd
около 9 лет назад

The setFrom function in the Sendmail adapter in the zend-mail component before 2.4.11, 2.5.x, 2.6.x, and 2.7.x before 2.7.2, and Zend Framework before 2.4.11 might allow remote attackers to pass extra parameters to the mail command and consequently execute arbitrary code via a \" (backslash double quote) in a crafted e-mail address.

CVSS3: 9.8
debian
около 9 лет назад

The setFrom function in the Sendmail adapter in the zend-mail componen ...

EPSS

Процентиль: 99%
0.82322
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-77