nodemailer 6 -> 9: acht adviezen weg, waaronder SMTP-injectie
De enige die npm niet binnen semver kon repareren en die wel gevaarlijk was.
Drie majors, dus met de hand en niet met --force -- die had uuid meegesleept
en dat blijft bewust staan (shaer-45y).
Wat het afsluit: SMTP-commando-injectie via envelope.size en via CRLF in de
transport-naam, bezorging op een onbedoeld domein door een interpretatie-
conflict, CRLF-injectie in List-*-headers, jsonTransport dat disableFileAccess
en disableUrlAccess omzeilt, de raw-optie die willekeurig bestandslezen en SSRF
toeliet, gebrekkige TLS-certificaatvalidatie bij het ophalen van een OAuth2-
token, en DoS in addressparser.
Het raakvlak is een bestand: src/config/mailer.js roept createTransport aan met
host/port/secure/auth en sendMail met from/to/subject/text/html. Geen enkele
test komt daar langs, dus de suite zou een breuk hier niet zien. Apart
gerookt tegen nodemailer 9: de default-import werkt nog (v9 is nog steeds CJS,
geen exports-map), de transport bouwt, en sendMail levert via jsonTransport een
bericht met text, html en het geadresseerde to-veld. Engines eist >=6.0.0, de
server draait 20.20.2.
576 tests groen. Resteert: uuid, moderate, v4 zonder buf wordt niet geraakt.
Co-Authored-By: Claude Opus 5 <noreply@…>