
Unsicherer direkter Objektverweis (IDOR-Schwachstelle) in SOGo Webmail ermöglicht es einem Benutzer, E-Mails im Namen eines anderen Benutzers zu senden.
CVE ID: CVE-2025-50340
Reporter: Milad Seddigh
Produkt: SOGo
Betroffene Versionen: v5.6.0
Auswirkung: Unsichere direkte Objektreferenz (IDOR-Schwachstelle) → Ermöglicht dem Benutzer, E-Mails im Namen eines anderen Benutzers zu senden.
Eine Schwachstelle bezüglich unsicherer direkter Objektreferenzen (IDOR) wurde in SOGo Webmail entdeckt, die es einem authentifizierten Benutzer ermöglicht, E-Mails im Namen anderer Benutzer zu senden, indem eine vom Benutzer kontrollierte Kennung in der E-Mail-Sendeanfrage manipuliert wird. Der Server überprüft nicht, ob der authentifizierte Benutzer berechtigt ist, die angegebene Absenderidentität zu verwenden, was zu einer unbefugten Zustellung von Nachrichten als anderer Benutzer führt. Dies kann zu Identitätsdiebstahl, Phishing oder unautorisierter Kommunikation innerhalb des Systems führen.
1- Melden Sie sich bei Ihrem Konto an. 2- Senden Sie eine E-Mail und fangen Sie Ihre Anfrage mit Burp Suite ab. 3- Ändern Sie den Parameter „from“ zur E-Mail-Adresse des Opfers, um im Namen des Opfers zu senden. 4- Die Serverantwort zeigt den Erfolg beim Senden der E-Mail im Namen eines anderen Benutzers an.
Erzwingen Sie eine ordnungsgemäße Autorisierung: Implementieren Sie strenge serverseitige Autorisierungsprüfungen, um sicherzustellen, dass Benutzer nur Aktionen an Ressourcen ausführen können, auf die sie ausdrücklich zugreifen dürfen. Stellen Sie sicher, dass der authentifizierte Benutzer der rechtmäßige Eigentümer der E-Mail-Identität ist, die als Absender (from-Adresse) verwendet wird.