
POC für CVE-2025-63499
Forscher: Arseniy Poblaguev, Daniil Khomichenok
Betroffene Versionen <= 5.12.4 ( https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.4 )
Datum: 02.12.2025
Im theme-Parameter liegt eine reflektierte XSS-Schwachstelle vor:
Für eine erfolgreiche Ausnutzung der Schwachstelle ist es notwendig, die E-Mail-Adresse des potenziellen Opfers zu kennen und in der Lage zu sein, den Payload an dieses spezifische Opfer zu übertragen. Dies kann mit smtp-user-enum oder Recon erfolgen; nur in diesem Fall wird die Schwachstelle korrekt ausgelöst. Wichtig ist außerdem, dass das Opfer über eine gültige SOGo-Sitzung verfügen muss.
Code des theme-Parameters, der die Injection enthält:
- (NSString *) relativePathToUserFolderSubPath: (NSString *) _sub
{
NSString *dst, *rel, *theme;
dst = [[self userFolderPath] stringByAppendingPathComponent: _sub];
rel = [dst urlPathRelativeToPath:[self ownPath]];
theme = [[context request] formValueForKey: @"theme"];
if ([theme length])
rel = [NSString stringWithFormat: @"%@?theme=%@", rel, theme];
return rel;
}
Behebung: https://github.com/Alinto/sogo/commit/16ab99e7cf8db2c30b211f0d5e338d7f9e3a9efb