Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-4556 — 📄الإفصاح الرسمي عن CVE-2022-4556 — ثغرة تخزينية من نوع Cross-Site Scripting (XSS) في SOGo Webmail v5.7.1، تم اكتشافها بواسطة Ashkan Rafiee و Mostafa Abbasi. يتضمن الشرح الكامل وخطوات إعادة الإنتاج. | Kitploit
أدوات/GitHubGitHub/ashkanrafiee/cve-2022-4556
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄الإفصاح الرسمي عن CVE-2022-4556 — ثغرة تخزينية من نوع Cross-Site Scripting (XSS) في SOGo Webmail v5.7.1، تم اكتشافها بواسطة Ashkan Rafiee و Mostafa Abbasi. يتضمن الشرح الكامل وخطوات إعادة الإنتاج.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-4556 - XSS مخزّن في SOGo Webmail (الإصدار 5.7.1)

🧠 ملخص

تم اكتشاف ثغرة XSS مخزّن (Stored Cross-Site Scripting) في حقل fullName ضمن قسم تفضيلات الهوية (Identity Preferences) في واجهة الويب لـ SOGo، حيث تؤثر على الإصدار 5.7.1. يمكن لمهاجم مصادق عليه حقن نص برمجي خبيث يتم تنفيذه عند دخول أي مستخدم (بما في ذلك المهاجم) إلى علامة تبويب البريد (Mail).

🆔 تفاصيل CVE

  • معرف CVE: CVE-2022-4556
  • CVSS v3.1: 6.1 (متوسط)
  • ناقل الهجوم: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • نوع الثغرة: XSS مخزّن (OWASP WSTG-INPV-02)
  • نوع الهجوم: عن بعد (مصادق عليه)
  • المكتشفون: Ashkan Rafiee, Mostafa Abbasi
  • المورّد: Alinto (SOGo)
  • المنتج المتأثر: SOGo Webmail
  • الإصدار المتأثر: تم التأكيد في v5.7.1
  • الإصدار المُصحَّح: v5.8.0

💥 إثبات المفهوم (PoC)

✅ خطوات إعادة الإنتاج

  1. سجّل الدخول كمستخدم مصادق عليه إلى مثيل SOGo قيد التشغيل (الإصدار 5.7.1).
  2. انتقل إلى:
    root@kitploit:~
    التفضيلات → البريد → حسابات IMAP → تعديل الهوية
    
  3. في حقل الاسم الكامل (Full Name)، أدخل الحمولة التالية لـ XSS:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. انقر موافق، ثم احفظ التفضيلات.
  5. انتقل إلى علامة تبويب البريد (Mail).
  6. سيتم تنفيذ الحمولة البرمجية في المتصفح، مما يؤكد وجود XSS مخزّن.

🔎 السبب الجذري

يفشل التطبيق في تنقية مدخلات المستخدم بشكل صحيح في حقل fullName قبل عكسها في محتوى HTML، مما يسمح ببقاء حمولات XSS المخزّنة عبر الجلسات والمستخدمين.


🔧 المعالجة

قم بتنقية جميع المدخلات التي يتحكم بها المستخدم قبل عرضها في DOM. في هذه الحالة، تأكد من أن حقل fullName يتم ترميزه أو تصفيته بشكل صحيح عند الإدخال والإخراج.

🛠 راجع ورقة الغش لـ OWASP:


📅 الجدول الزمني

  • 2022-11-21: تقديم التقرير الأولي (تقرير العطل #5642)
  • 2022-11-22: أقر المورّد بالثغرة وقدم إصلاحاً
  • 2022-11-30: إصدار التصحيح في SOGo v5.8.0
  • 2025: نشر CVE من قبل MITRE وتعيين CVE-2022-4556

🔗 المراجع

  • تقرير العطل رقم 5642 (يتطلب مصادقة)
  • التصحيح من المورّد (الإصدار 5.8.0)
  • الالتزامات الخاصة بالتصحيح وغيرها
  • دليل اختبار XSS من OWASP

👤 المؤلفون

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 الترخيص

هذا التقرير والوثائق مرخصة بموجب رخصة المشاع الإبداعي نسب المصنف 4.0 الدولية (CC BY 4.0).

تنزيل الأداة