[3.5] bpo-34155: Dont parse domains containing @ (GH-13079) by maxking · Pull Request #15317 · python/cpython · GitHub
Skip to content

[3.5] bpo-34155: Dont parse domains containing @ (GH-13079) - #15317

Merged
larryhastings merged 1 commit into
python:3.5from
maxking:backport-8cb65d1-3.5
Sep 7, 2019
Merged

[3.5] bpo-34155: Dont parse domains containing @ (GH-13079)#15317
larryhastings merged 1 commit into
python:3.5from
maxking:backport-8cb65d1-3.5

Conversation

@maxking

@maxking maxking commented Aug 17, 2019

Copy link
Copy Markdown
Contributor

Before:

    >>> email.message_from_string('From: a@malicious.org@important.com', policy=email.policy.default)['from'].addresses
    (Address(display_name='', username='a', domain='malicious.org'),)

    >>> parseaddr('a@malicious.org@important.com')
    ('', 'a@malicious.org')

After:

    >>> email.message_from_string('From: a@malicious.org@important.com', policy=email.policy.default)['from'].addresses
    (Address(display_name='', username='', domain=''),)

    >>> parseaddr('a@malicious.org@important.com')
    ('', 'a@')

https://bugs.python.org/issue34155
(cherry picked from commit 8cb65d1)

Co-authored-by: jpic jpic@users.noreply.github.com

https://bugs.python.org/issue34155

Before:

        >>> email.message_from_string('From: a@malicious.org@important.com', policy=email.policy.default)['from'].addresses
        (Address(display_name='', username='a', domain='malicious.org'),)

        >>> parseaddr('a@malicious.org@important.com')
        ('', 'a@malicious.org')

    After:

        >>> email.message_from_string('From: a@malicious.org@important.com', policy=email.policy.default)['from'].addresses
        (Address(display_name='', username='', domain=''),)

        >>> parseaddr('a@malicious.org@important.com')
        ('', 'a@')

https://bugs.python.org/issue34155
(cherry picked from commit 8cb65d1)

Co-authored-by: jpic <jpic@users.noreply.github.com>
@alex

alex commented Aug 17, 2019

Copy link
Copy Markdown
Member

@vstinner vstinner left a comment

Copy link
Copy Markdown
Member

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

LGTM: same change than 8cb65d1 already merged into master.

@vstinner

Copy link
Copy Markdown
Member

@larryhastings: Would you mind to merge this security fix?

@larryhastings
larryhastings merged commit 063eba2 into python:3.5 Sep 7, 2019
@bedevere-bot

Copy link
Copy Markdown

@larryhastings: Please replace # with GH- in the commit message next time. Thanks!

@larryhastings

Copy link
Copy Markdown
Contributor

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

type-security A security issue

Projects

None yet

Development

Successfully merging this pull request may close these issues.

7 participants