- Verschifft
- 23. September 2026 um 02:35 UTC
- Autor
- Kamo
- Ausschuss
- a0d3c42
POST /api/email/send nahm request.getFromAddress() direkt in den Header From und das SMTP Briefumschlag Absender ************ -' EmailSmtpService.send, und das gleiche override in SmtpOnlyProvider.send für Orgs-Überleitung durch eigene SMTP), ohne zu überprüfen, dass die Anrufer hatte einen Anspruch darauf. Das Cluster-Relay DKIM-Zeichen nach Header-Domain, also eine handgefertigte @kamocrm.com Von angekommen DMARC-ausgerichtet wie jeder andere - ein anderes Mitglied, eine Führungskraft, oder eine andere org's Mailbox komplett. EmailController#sendEmail fragt nun SendableMailboxService - die gleiche Aufzählung wie der Compose-Picker bereits Seiten bis hin zu Angebot Von Auswahlmöglichkeiten - ob das aufgelöste Mitglied als angeforderte Adresse: ihre eigene Mailbox, ein Alias, ein gemeinsamer Briefkasten, der ihnen gewährt wurde, oder ein ************ Privileg gewähren auf jemand anderen. Eine Adresse draußen dieses Set wird mit 403 abgelehnt, bevor der Anbieter die Nachricht überhaupt sieht. Ein Unet From ist unbeeinflusst Es bedeutet immer noch die eigene Adresse der Verbindung, die Provider-Auflösung bereits gated. Überprüft jeden anderen Weg, der eine tragen kann: Antwort/vorwärts und saveDraft nie akzeptieren Überride überhaupt (immer die eigene Adresse der Verbindung); **************** ignoriert die Anfrage-Körper von der Adresse und sendet immer als die gewährte gemeinsame Mailbox; Kampagne und troip sendet ihre Berechnung aus der Kampagne eigenen konfiguriert / verifiziert Senden Identität, nicht von pro Anfrage Eingabe. **************** und ************ diese Änderung - eine gefälschte Von derzeit sendet (200) statt abgelehnt werden, und canSendAs würde autorisieren Sie eine Adresse, die zu keiner der Mitgliedergruppen passt.
