- Se descapó
- 23 de septiembre de 2026 a las 2:35 UTC
- Autor
- Kamo
- Compromit
- a0d3c42
POST /api/email/send tomó solicitud.getFromDirección () directamente en la cabecera De y el SMTP sobre remitente **************** - EmailSmtpService.send, y el mismo prevalecer en SmtpOnlyProvider.send para los perros retransmisión a través de su propio SMTP), sin comprobar que el Al llamante tenía alguna reclamación. El clúster retranslanza DKIM-señala por dominio de cabecera, así que un manual De la llegada DMARC-alineado como cualquier persona, un ejecutivo u otro miembro, un ejecutivo u otro org's buzón por completo. EmailController.esendEmail ahora le pide SendableMailboxService, la misma enumeración que el seleccionador componer ya páginas a través de la oferta de las opciones - si el miembro resuelto puede enviar como el domicilio solicitado: su propio buzón, alias de su propiedad, un buzón compartido que se les concedió, o un **************** privilegio en el de otra persona. Una dirección fuera ese conjunto se rechaza con 403 antes de que el proveedor vea el mensaje. Un desconexión descompuesto no se ve afectado - todavía significa la propia dirección de la conexión, que la resolución del proveedor ya ha cerrado. Revisado cualquier otro camino que pueda llevar un De: respuesta/adelante y saveDraft nunca acepte un anulación en absoluto (siempre la propia dirección de la conexión); ************* ignora el órgano de solicitud deAddress y siempre envía como el buzón compartido concedido; y goteo envía su EI de la propia identidad de envío configurada/verificada de la campaña, no de la entrada de per-solicidad. ******************* y ************* fail sin este cambio - un falsificado De actualmente envía (200) en lugar de ser rechazado, y canSendComo lo haría autorizar una dirección que coincidía con ninguno de los grupos del miembro.
