
📄Divulgación oficial de CVE-2022-4556 — Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en SOGo Webmail v5.7.1, descubierta por Ashkan Rafiee y Mostafa Abbasi. Incluye informe completo y pasos de reproducción.
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el campo fullName de la sección Preferencias de Identidad en la interfaz web de SOGo, que afecta a la versión 5.7.1. Un atacante autenticado podría inyectar un script malicioso que se ejecutaría cada vez que cualquier usuario (incluido el atacante) accediera a la pestaña de Correo.
| Campo | Valor |
|---|
| ID de CVE | CVE-2022-4556 |
| CVSS v3.1 | 6.1 (Medio) |
| Vector | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Tipo de Vulnerabilidad | XSS Almacenado (OWASP WSTG-INPV-02) |
| Tipo de Ataque | Remoto (autenticado) |
| Descubridores | Ashkan Rafiee, Mostafa Abbasi |
| Proveedor | Alinto (SOGo) |
| Producto Afectado | SOGo Webmail |
| Versión Afectada | Confirmado en v5.7.1 |
| Versión Corregida | v5.8.0 |
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
La aplicación no sanitiza adecuadamente la entrada del usuario en el campo fullName antes de reflejarla en el contenido HTML, permitiendo que los payloads de JavaScript almacenados persistan entre sesiones y usuarios.
Sanitiza todas las entradas controladas por el usuario antes de renderizarlas en el DOM. En este caso, asegúrate de que el campo fullName esté correctamente escapado o filtrado tanto en la entrada como en la salida.
🛠 Consulta la Hoja de Referencia de OWASP:
Este informe y documentación están licenciados bajo la Licencia Creative Commons Atribución 4.0 Internacional (CC BY 4.0).