
ثغرة XSS عبر رفع الملفات في تطبيق Ferozo للبريد الإلكتروني
إصدار Ferozo Webmail 1.1 عرضة لثغرة البرمجة النصية عبر المواقع (XSS) من خلال وظيفة رفع الملفات. يمكن للمهاجم استغلال هذه الثغرة عن طريق رفع ملف مصمم خصيصًا يحتوي على كود JavaScript خبيث. عند معالجة الملف أو عرضه داخل التطبيق، يتم تنفيذ البرنامج النصي المضمّن داخل جلسة الضحية، مما قد يؤدي إلى:
تنشأ هذه الثغرة بسبب عدم كفاية التنقية والتحقق من بيانات الملفات ومحتواها أثناء عملية الرفع، مما يسمح للمستخدمين الخبيثين بحقن برامج نصية غير مصرح بها والمساس بأمان منصة الويب ميل.
CVE-2024-33231
أبلغ عن [Facundo Fernandez / باحث أمني]