An issue was discovered in Bloop Airmail 3 3.5.9 for macOS. The "send" command in the airmail:// URL scheme allows an external application to send arbitrary emails from an active account. URL parameters for the "send" command with the "attachment_" prefix designate attachment parameters. If the value of an attachment parameter corresponds to an accessible file path, the file is attached to the outbound message. In addition, relative file paths are acceptable attachment parameter values. The handler can be invoked using any method that invokes the URL handler such as a hyperlink in an email. The user is not prompted when the handler processes the "send" command, thus leading to automatic transmission of an email with designated attachments from the target account to a target address.
Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. El comando "send" en el esquema URL airmail:// permite que una aplicación externa envíe correos arbitrarios desde una cuenta activa. Los parámetros URL para el comando "send" con el prefijo "attachment_" designan los parámetros adjuntos. Si el valor de un parámetro adjunto corresponde con una ruta de archivo accesible, el archivo se adjunta al mensaje saliente. Además, las rutas de archivos relativas son valores de los parámetros adjuntos aceptables. El manipulador se puede invocar usando cualquier método que invoque el manipulador URL como un hipervínculo en un correo. No se le pide ninguna confirmación al usuario cuando el manipulador procesa el comando "send", conduciendo al envío automático de un correo con adjuntos designados desde la cuenta objetivo a una dirección objetivo.