Cross-Site-Scripting (XSS) in DonWeb Ferozo Webmail (CVE-2024-50962)
Beschreibung
Eine Cross-Site-Scripting (XSS)-Sicherheitslücke in Ferozo Webmail v1.1 ermöglicht es Angreifern, beliebige Skripte über die Komponenten Identitäten und Automatische Antworten auszuführen. Diese Sicherheitslücke kann genutzt werden, um Benutzersitzungen zu kapern, Phishing-Angriffe durchzuführen und Anmeldeinformationen zu stehlen.
Angriffskomplexität
Erforderliche Berechtigungen
Benutzerinteraktion
- Erforderlich (Benutzer müssen mit der Komponente interagieren, die das injizierte Skript enthält.)
Betroffene Komponenten
- Seite „Identitäten“ und „Automatische Antworten“: Unzureichende Eingabevalidierung ermöglicht die Injektion bösartiger Skripte.
Auswirkungen
- Session-Hijacking: Angreifer können Benutzersitzungen übernehmen.
- Phishing: Eingebettete Iframes können für Phishing-Angriffe verwendet werden.
Abhilfemaßnahmen
- Eingabebereinigung: Implementieren Sie eine robuste Eingabevalidierung und -bereinigung.
- XSS-Filterung: Wenden Sie eine Content Security Policy (CSP) an, um die Ausführung nicht autorisierter Skripte zu verhindern.
CVE-2024-50962
Gemeldet von [Facundo Fernandez / Security Researcher]