HTML injection in email and account expiry notifications
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Synapse envía correos de notificación que no escapan correctamente HTML, permitiendo que atacantes inyecten código malicioso en notificaciones de mensajes perdidos. Esto podría engañar a usuarios haciéndolos hacer clic en enlaces dañinos o creer en mensajes falsos.
Vulnerabilidad de inyección HTML (CWE-74) en las plantillas de correo de Synapse afecta alertas de mensajes perdidos donde la entrada del usuario no se sanitiza antes de renderizar en contexto HTML. El ataque requiere que un atacante elabore mensajes con payloads HTML; las notificaciones de expiración de cuenta se ven afectadas pero no explotables ya que la característica está deshabilitada por defecto.