SMTP Command Injection

Detects user-controlled input in SMTP commands that can inject malicious SMTP commands via CRLF sequences.

zakirkun cf4bd31 2 files · 2.0 KB Updated

File contents

SMTP Command Injection

Overview

SMTP command injection (distinct from email header injection) occurs when user input is placed directly in raw SMTP protocol commands. By injecting CRLF sequences, attackers can:

  • Add additional RCPT TO commands (spam relay)
  • Send emails to unintended recipients
  • Inject arbitrary SMTP commands (VRFY, EXPN, DATA)

Remediation

  • Use email library abstractions that handle SMTP protocol internally
  • Strip CRLF characters from all email fields before SMTP transmission
  • Validate sender/recipient addresses with strict RFC-compliant regex

zakirkun/ice-tea/tree/main/skills/network/smtp-injection commit cf4bd31f09

Frequently asked questions

npx skillmds@latest add zakirkun/smtp-command-injection