
📄Offizielle Offenlegung von CVE-2022-4556 — Stored Cross-Site Scripting (XSS)-Sicherheitslücke in SOGo Webmail v5.7.1, entdeckt von Ashkan Rafiee und Mostafa Abbasi. Enthält vollständigen Writeup und Reproduktionsschritte.
Eine Stored Cross-Site Scripting (XSS)-Sicherheitslücke wurde im fullName-Feld des Identity Preferences-Bereichs der SOGo-Weboberfläche entdeckt, die Version 5.7.1 betrifft. Ein authentifizierter Angreifer konnte ein bösartiges Skript injizieren, das ausgeführt wurde, sobald ein Benutzer (einschließlich des Angreifers) den Mail-Reiter aufrief.
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
Die Anwendung bereinigt die Benutzereingabe im fullName-Feld nicht ordnungsgemäß, bevor sie in HTML-Inhalte eingebettet wird, wodurch gespeicherte JavaScript-Payloads über Sitzungen und Benutzer hinweg bestehen bleiben.
Bereinigen Sie alle benutzergesteuerten Eingaben, bevor sie in das DOM eingefügt werden. Stellen Sie in diesem Fall sicher, dass das fullName-Feld sowohl bei der Eingabe als auch bei der Ausgabe ordnungsgemäß escaped oder gefiltert wird.
🛠 Siehe das OWASP Cheat Sheet:
Dieser Bericht und die Dokumentation sind unter der Creative Commons Attribution 4.0 International License (CC BY 4.0) lizenziert.