
Proof-of-Concept-Exploit, das eine HTML-Injection im SOGo Web Client vor 5.9.1 demonstriert und Phishing-Angriffe über bösartige Formulare in E-Mail-Texten ermöglicht.
HTML-Injection im Alinto/SOGo Web Client
Alinto
HTML-Injection
SOGo Web Mail < 5.9.1
Phishing – Im Nachrichtentext können Sie ein bösartiges Formular injizieren, das die eingegebenen Daten an den Angreifer sendet.
Der Fix zur Verhinderung von Formular-Tags im Nachrichtentext wurde umgesetzt -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
Nur zu Demonstrationszwecken. Der PoC-Exploit funktioniert auf verwundbaren SOGo-Clients.