Skip to content

[Sécurité] Restreindre les options d'envois de mail depuis l'interface #2696

Open
@aminedhobb

Description

@aminedhobb

Lorsque l'on ajoute un usager sur une autre orga, un formulaire apparait pour envoyer un mail à la nouvelle organisation que l'usager a été ajouté.
Or pour ce mail envoyé depuis l'adresse [email protected] on peut:

  • Changer le destinaire de l'email en tweakant le html
  • Changer le contenu de l'email
  • Y ajouter des pièces jointes pouvant être des malwares

Cette feature peut donc être un bon vecteur de phishing pour un agent mal intentionné (voir https://yeswehack.com/vulnerability-center/reports/334721).

Il faudrait donc pour résoudre cela:

Metadata

Metadata

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions