PT-2025-42370 · Netty+5 · Netty+5
CVE-2025-59419
·
Publicado
2025-10-15
·
Atualizado
2026-06-22
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Netty anteriores a 4.1.128.Final e 4.2.7.Final
Descrição
O Netty contém uma vulnerabilidade de injeção de comando SMTP devido à validação de entrada insuficiente para caracteres de Carriage Return (r) e Line Feed (
) em parâmetros fornecidos pelo usuário. A vulnerabilidade existe em
io.netty.handler.codec.smtp.DefaultSmtpRequest, onde os parâmetros são concatenados diretamente na string de comando SMTP sem sanitização. Quando métodos como SmtpRequests.rcpt(recipient) são chamados com uma string maliciosa contendo sequências CRLF, os atacantes podem injetar comandos SMTP arbitrários. Como os comandos injetados são enviados do endereço IP confiável do servidor, os e-mails resultantes provavelmente passarão nas verificações de autenticação SPF e DKIM, permitindo que os atacantes forjem e-mails provenientes do servidor confiável. Isso pode levar à manipulação econômica, desinformação e ataques de phishing sofisticados. Uma prova de conceito (PoC) está disponível demonstrando a vulnerabilidade contra um servidor SMTP local.Recomendações
Atualize para o Netty versão 4.1.128.Final ou 4.2.7.Final ou posterior.
Exploit
Correção
DoS
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Linuxmint
Netty
Red Os
Suse
Ubuntu