
إثبات مفهوم لاستغلال يوضح حقن HTML في عميل ويب SOGo قبل الإصدار 5.9.1، مما يتيح هجمات التصيد عبر نماذج خبيثة في نصوص رسائل البريد الإلكتروني.
حقن HTML في عميل ويب Alinto/SOGo
Alinto
حقن HTML
SOGo Web Mail < 5.9.1
التصيد الاحتيالي - في نص الرسالة، يمكنك حقن نموذج خبيث سيرسل البيانات المُدخلة إلى المهاجم.
تم إجراء الإصلاح لمنع وسم النموذج في نص البريد -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
لأغراض العرض التوضيحي فقط. يعمل استغلال PoC على عملاء SOGo المعرضين للخطر.