
ثغرة المرجع المباشر غير الآمن (IDOR) في بريد الويب SOGo تسمح لمستخدم بإرسال رسائل بريد إلكتروني نيابة عن مستخدم آخر.
المُبلّغ: ميلاد صديق
المنتج: SOGo
الإصدارات المتأثرة: v5.6.0
التأثير: مرجع كائن مباشر غير آمن (ثغرة IDOR) → يسمح للمستخدم بإرسال رسائل بريد إلكتروني نيابة عن مستخدم آخر.
تم اكتشاف ثغرة مرجع كائن مباشر غير آمن (IDOR) في SOGo Webmail، مما يسمح لمستخدم مصادق عليه بإرسال رسائل بريد إلكتروني نيابة عن مستخدمين آخرين عن طريق التلاعب بمعرّف يتحكم به المستخدم في طلب إرسال البريد الإلكتروني. يفشل الخادم في التحقق مما إذا كان المستخدم المصادق عليه مخولاً لاستخدام هوية المرسل المحددة، مما يؤدي إلى تسليم رسالة غير مصرح بها باسم مستخدم آخر. يمكن أن يؤدي هذا إلى انتحال الشخصية أو التصيد أو الاتصال غير المصرح به داخل النظام.
1- سجل الدخول إلى حسابك. 2- أرسل بريدًا إلكترونيًا واعترض طلبك باستخدام Burp Suite. 3- غيّر معامل "from" إلى عنوان البريد الإلكتروني للضحية لإرسال البريد نيابة عن الضحية. 4- يعرض الخادم نجاح إرسال البريد الإلكتروني نيابة عن مستخدم آخر.
فرض التفويض المناسب: تنفيذ فحوصات تفويض صارمة من جانب الخادم لضمان أن المستخدمين يمكنهم فقط تنفيذ إجراءات على الموارد التي لديهم إذن صريح بالوصول إليها. تحقق من أن المستخدم المصادق عليه هو المالك الشرعي لهوية البريد الإلكتروني المستخدمة كمرسل (عنوان from).