
📄الإفصاح الرسمي عن CVE-2022-4556 — ثغرة تخزينية من نوع Cross-Site Scripting (XSS) في SOGo Webmail v5.7.1، تم اكتشافها بواسطة Ashkan Rafiee و Mostafa Abbasi. يتضمن الشرح الكامل وخطوات إعادة الإنتاج.
تم اكتشاف ثغرة XSS مخزّن (Stored Cross-Site Scripting) في حقل fullName ضمن قسم تفضيلات الهوية (Identity Preferences) في واجهة الويب لـ SOGo، حيث تؤثر على الإصدار 5.7.1. يمكن لمهاجم مصادق عليه حقن نص برمجي خبيث يتم تنفيذه عند دخول أي مستخدم (بما في ذلك المهاجم) إلى علامة تبويب البريد (Mail).
التفضيلات → البريد → حسابات IMAP → تعديل الهوية
</script><svg onload=alert(1)>
يفشل التطبيق في تنقية مدخلات المستخدم بشكل صحيح في حقل fullName قبل عكسها في محتوى HTML، مما يسمح ببقاء حمولات XSS المخزّنة عبر الجلسات والمستخدمين.
قم بتنقية جميع المدخلات التي يتحكم بها المستخدم قبل عرضها في DOM. في هذه الحالة، تأكد من أن حقل fullName يتم ترميزه أو تصفيته بشكل صحيح عند الإدخال والإخراج.
🛠 راجع ورقة الغش لـ OWASP:
هذا التقرير والوثائق مرخصة بموجب رخصة المشاع الإبداعي نسب المصنف 4.0 الدولية (CC BY 4.0).