Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-4556 — 📄Offizielle Offenlegung von CVE-2022-4556 — Stored Cross-Site Scripting (XSS)-Sicherheitslücke in SOGo Webmail v5.7.1, entdeckt von Ashkan Rafiee und Mostafa Abbasi. Enthält vollständigen Writeup und Reproduktionsschritte. | Kitploit
Tools/GitHubGitHub/ashkanrafiee/cve-2022-4556
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Offizielle Offenlegung von CVE-2022-4556 — Stored Cross-Site Scripting (XSS)-Sicherheitslücke in SOGo Webmail v5.7.1, entdeckt von Ashkan Rafiee und Mostafa Abbasi. Enthält vollständigen Writeup und Reproduktionsschritte.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-4556 - Stored XSS in SOGo Webmail (v5.7.1)

🧠 Zusammenfassung

Eine Stored Cross-Site Scripting (XSS)-Sicherheitslücke wurde im fullName-Feld des Identity Preferences-Bereichs der SOGo-Weboberfläche entdeckt, die Version 5.7.1 betrifft. Ein authentifizierter Angreifer konnte ein bösartiges Skript injizieren, das ausgeführt wurde, sobald ein Benutzer (einschließlich des Angreifers) den Mail-Reiter aufrief.

🆔 CVE-Details

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Medium)
  • Vector: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Schwachstellentyp: Stored XSS (OWASP WSTG-INPV-02)
  • Angriffstyp: Remote (authentifiziert)
  • Entdecker: Ashkan Rafiee, Mostafa Abbasi
  • Anbieter: Alinto (SOGo)
  • Betroffenes Produkt: SOGo Webmail
  • Betroffene Version: Bestätigt in v5.7.1
  • : v5.8.0
Behobene Version

💥 Proof of Concept (PoC)

✅ Schritte zur Reproduktion

  1. Melden Sie sich als authentifizierter Benutzer bei Ihrer laufenden Instanz von SOGo (v5.7.1) an.
  2. Navigieren Sie zu:
    root@kitploit:~
    Preferences → Mail → IMAP Accounts → Edit Identity
    
  3. Geben Sie im Feld Vollständiger Name den folgenden XSS-Payload ein:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. Klicken Sie auf OK, dann Speichern Sie die Einstellungen.
  5. Navigieren Sie zum Mail-Reiter.
  6. Der JavaScript-Payload wird im Browser ausgeführt, was die gespeicherte XSS bestätigt.

🔎 Ursache

Die Anwendung bereinigt die Benutzereingabe im fullName-Feld nicht ordnungsgemäß, bevor sie in HTML-Inhalte eingebettet wird, wodurch gespeicherte JavaScript-Payloads über Sitzungen und Benutzer hinweg bestehen bleiben.


🔧 Behebung

Bereinigen Sie alle benutzergesteuerten Eingaben, bevor sie in das DOM eingefügt werden. Stellen Sie in diesem Fall sicher, dass das fullName-Feld sowohl bei der Eingabe als auch bei der Ausgabe ordnungsgemäß escaped oder gefiltert wird.

🛠 Siehe das OWASP Cheat Sheet:


📅 Zeitplan

  • 2022-11-21: Erste Meldung eingereicht (Bug #5642)
  • 2022-11-22: Anbieter hat bestätigt und einen Fix committet
  • 2022-11-30: Patch veröffentlicht in SOGo v5.8.0
  • 2025: CVE von MITRE veröffentlicht und als CVE-2022-4556 zugewiesen

🔗 Referenzen

  • Bug Report #5642 (Authentifizierung erforderlich)
  • Vendor Patch (v5.8.0)
  • Patch Commits und andere
  • OWASP XSS Testing Guide

👤 Autoren

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Lizenz

Dieser Bericht und die Dokumentation sind unter der Creative Commons Attribution 4.0 International License (CC BY 4.0) lizenziert.

Tool herunterladen