Articulo de referencia

Inyección de correo electrónico

La inyección de correo electrónico es una vulnerabilidad de seguridad que puede ocurrir en aplicaciones de Internet utilizadas para enviar mensajes de correo electrónico . Es el...

La inyección de correo electrónico es una vulnerabilidad de seguridad que puede ocurrir en aplicaciones de Internet utilizadas para enviar mensajes de correo electrónico . Es el equivalente en correo electrónico de la inyección de encabezado HTTP . Al igual que los ataques de inyección SQL , esta vulnerabilidad pertenece a una clase general de vulnerabilidades que ocurren cuando un lenguaje de programación se integra dentro de otro.

Cuando se agrega un formulario a una página web que envía datos a una aplicación web, un usuario malintencionado puede explotar el formato MIME para añadir información adicional al mensaje que se envía, como una nueva lista de destinatarios o un cuerpo de mensaje completamente diferente. Dado que el formato MIME utiliza un retorno de carro para delimitar la información en un mensaje, y solo el mensaje original determina su destino final, agregar retornos de carro a los datos de un formulario enviado puede permitir que un simple libro de visitas se utilice para enviar miles de mensajes a la vez. Un remitente de spam malintencionado podría usar esta táctica para enviar grandes cantidades de mensajes de forma anónima. [ 1 ]

Esta vulnerabilidad puede afectar potencialmente a cualquier aplicación que envíe mensajes de correo electrónico basándose en la información proporcionada por usuarios arbitrarios.

Referencias

  1. Dafydd Stuttard; Marcus Pinto (16 de marzo de 2011). The Web Application Hacker's Handbook: Discovering and Exploiting Security Flaws . John Wiley & Sons. págs. 321–324 . ISBN  978-1-118-07961-4Consultado el 11 de julio de 2013 .
  • Inyección de encabezados de correo electrónico mediante la función mail() (inglés)
  • Inyección de encabezados de correo electrónico mediante la función mail() (en francés)