待验证50% 置信事实精确时间
邮件头注入通过插入CRLF字符追加额外邮件头,属于逻辑推断型漏洞,无法通过简单Payload枚举发现
1
来源数
50%
置信度
长期有效
时效性
2026/7/6
首次发现
来源
用Claude打造自动化渗透测试系统:Memory+Skills+Agent实战解析
bilibili王尼互2026/7/5
相关事实
待验证邮件头注入是一种服务端注入漏洞,当Web应用将用户输入未经过滤拼接进邮件头时,攻击者可通过插入CRLF进行攻击77% 相似待验证SPF验证的是信封发件人(Return-Path)而非用户可见的头部发件人字段,且在邮件转发场景下容易失效61% 相似待验证DKIM 签名与传输路径无关,即使邮件多次转发只要签名部分未被修改验证仍有效,弥补了 SPF 在转发场景的短板60% 相似待验证邮件转发中Received字段记录每一跳服务器信息,Return-Path字段存储退信地址,X-Forwarded-To等扩展头字段可能暴露真实收件人59% 相似已验证DKIM通过非对称加密为邮件头部添加数字签名,验证邮件在传输过程中未被篡改57% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/114902API
curl https://kongchang.com/api/v1/knowledge/claims/114902MCP
get_claim(id=114902)