Недавно в Symfony приняли патч по безопасности, который закрывает классическую дыру — инъекцию заголовков через email.
Проблема выглядела просто: если в адрес электронной почты добавить символы перевода строки (CRLF), можно «разорвать» SMTP-заголовки и вставить дополнительные поля вроде Bcc или даже сырые команды.
Решение внесли в Mime-компонент: теперь он отбрасывает любые управляющие символы в адресе, не только переносы строк, а весь диапазон 0x00–0x1F и 0x7F.
Вывод простой: email-адрес — это данные, а не строка для интерпретации. Проверка должна быть строгой, без попыток «починить» ввод на лету.
@WebDev_Plus
Post #1537
545
