TGViewer
WebDev+ | Веб-разработка WebDev+ | Веб-разработка @webdev_plus · 7.92K subscribers
Post #1537 545
Недавно в Symfony приняли патч по безопасности, который закрывает классическую дыру — инъекцию заголовков через email.

Проблема выглядела просто: если в адрес электронной почты добавить символы перевода строки (CRLF), можно «разорвать» SMTP-заголовки и вставить дополнительные поля вроде Bcc или даже сырые команды.

Решение внесли в Mime-компонент: теперь он отбрасывает любые управляющие символы в адресе, не только переносы строк, а весь диапазон 0x00–0x1F и 0x7F.

Вывод простой: email-адрес — это данные, а не строка для интерпретации. Проверка должна быть строгой, без попыток «починить» ввод на лету.

@WebDev_Plus
More from @webdev_plus
  1. Oct 5, 2026Фронтендер психанул и написал крестики-нолики без HTML и JavaScript Вся игра работает прак…
  2. Oct 4, 2026Годный генератор CSS-паттернов для ваших проектов Тут можно быстро собирать крутые CSS-пат…
  3. Oct 4, 2026Таблица Менделеева для HTML Бесплатная интерактивная шпаргалка: теги по категориям, поиск,…
  4. Oct 3, 2026Как посмотреть SQL-запрос в Laravel Eloquent? Используйте метод toSql(), чтобы увидеть SQL…
  5. Oct 3, 2026Совет по Laravel: доступ к вложенным массивам через точечную нотацию Используйте dot notat…
  6. Oct 2, 2026Laravel: несколько счётчиков одним запросом Методы incrementEach() и decrementEach() позво…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →