PT-2025-42387 · Mailgen · Mailgen

Publicado

2025-10-15

·

Atualizado

2025-10-16

·

CVE-2025-62380

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas mailgen versões até 2.0.31
Descrição mailgen é um pacote Node.js utilizado para gerar e-mails HTML responsivos. Existe uma falha no processo de geração de e-mail em texto simples ao utilizar o método generatePlaintext com entrada não confiável. O código tenta remover tags HTML utilizando uma expressão regular e, em seguida, decodifica entidades HTML, mas determinados caracteres separadores de linha Unicode dentro das tags não são removidos. Essas tags codificadas são subsequentemente decodificadas em HTML válido, permitindo que HTML inesperado permaneça na saída em texto simples. Isso pode levar à execução de scripts fornecidos pelo atacante no navegador da vítima, caso a string resultante seja processada em um contexto onde o HTML é interpretado.
Recomendações Atualize para a versão 2.0.32 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62380
GHSA-Q4W9-X3RV-4C8J

Produtos afetados

Mailgen