T09 · Insecure Skill Coding Practices
- Location
gmail.py:20- Finding
CRLF Email Header Injection in Outbound Message Construction
- Content
View full analysis
- Remediation
View remediation
None: if "\r" in value or "\n" in value: raise ValueError(f"{field} contains prohibited control characters") reject_header_controls(to, "to") reject_header_controls(subject, "subject") message = EmailMessage() message["To"] = to message["Subject"] = subject message.set_content(body) encoded = base64.urlsafe_b64encode(message.as_bytes()).decode("ascii") payload = {"raw": encoded} ``` ]]>
