List-Unsubscribe — стандартизированный RFC 8058 SMTP-заголовок, который включает URI вида mailto: и HTTP для действий отписки. Почтовые клиенты и серверная автоматизация используют эти URI в процессах «нажми на эту ссылку» и в HTTP-запросах бэкенда.
➡️ Stored XSS (CVE-2025-68673 в Horde Webmail): внедряем URI вида
javascript: в List-Unsubscribe. Когда ссылка отписки отображается в бэкенд/админ-панели, выполняется JS.➡️ SSRF (Blind SSRF в Nextcloud): когда пользователь кликает по отписке, сервер Nextcloud делает HTTP-запрос на любой URL, который ты указываешь в
List-Unsubscribe. Ты контролируешь таргет, а возможность достучаться до внутренних хостов зависит от настройки Nextcloud
allow local remote servers:▪️
Enabled = internal access▪️
Disabled = external targets onlyP. S. Везде, где поддерживается
List-Unsubscribe, проверяй возможность SSRF через target URI и blind XSS через пэйлоады в этом заголовке.
