CVE-2025-50340
تم اكتشاف ثغرة مرجعية مباشرة غير آمنة (IDOR) في SOGo Webmail حتى الإصدار 5.6.0، مما يسمح لمستخدم مُصادَق بإرسال رسائل بريد إلكتروني نيابة عن مستخدمين آخرين من...
- تم النشر
- 04/08/2025
- محدث
- 15/08/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة مرجعية مباشرة غير آمنة (IDOR) في SOGo Webmail حتى الإصدار 5.6.0، مما يسمح لمستخدم مُصادَق بإرسال رسائل بريد إلكتروني نيابة عن مستخدمين آخرين من خلال التلاعب بمعرّف يتحكم فيه المستخدم في طلب إرسال البريد الإلكتروني. يفشل الخادم في التحقق مما إذا كان المستخدم المُصادَق مخوَّلًا لاستخدام هوية المرسل المحددة، مما يؤدي إلى تسليم رسائل غير مصرح بها بصفة مستخدم آخر. يمكن أن يؤدي هذا إلى انتحال الشخصية أو التصيد أو تواصل غير مصرح به داخل النظام. ملاحظة: هذا الأمر محل خلاف من قِبل المورّد، لأن الطريقة الفعالة الوحيدة لمنع هذا التزوير في هوية المرسل هي على خادم SMTP، وليس داخل عميل مثل SOGo.
المصادر
1ثغرة المرجع المباشر غير الآمن (IDOR) في بريد الويب SOGo تسمح لمستخدم بإرسال رسائل بريد إلكتروني نيابة عن مستخدم آخر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.