La inyección de correo electrónico es una vulnerabilidad de seguridad que puede ocurrir en aplicaciones de Internet utilizadas para enviar mensajes de correo electrónico . Es el equivalente en correo electrónico de la inyección de encabezado HTTP . Al igual que los ataques de inyección SQL , esta vulnerabilidad pertenece a una clase general de vulnerabilidades que ocurren cuando un lenguaje de programación se integra dentro de otro.
Cuando se agrega un formulario a una página web que envía datos a una aplicación web, un usuario malintencionado puede explotar el formato MIME para añadir información adicional al mensaje que se envía, como una nueva lista de destinatarios o un cuerpo de mensaje completamente diferente. Dado que el formato MIME utiliza un retorno de carro para delimitar la información en un mensaje, y solo el mensaje original determina su destino final, agregar retornos de carro a los datos de un formulario enviado puede permitir que un simple libro de visitas se utilice para enviar miles de mensajes a la vez. Un remitente de spam malintencionado podría usar esta táctica para enviar grandes cantidades de mensajes de forma anónima. [ 1 ]
Esta vulnerabilidad puede afectar potencialmente a cualquier aplicación que envíe mensajes de correo electrónico basándose en la información proporcionada por usuarios arbitrarios.
Referencias
Enlaces externos
- Inyección de encabezados de correo electrónico mediante la función mail() (inglés)
- Inyección de encabezados de correo electrónico mediante la función mail() (en francés)
- Explotación de inyecciones
- segmentos de red informática