Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-4556 — 📄Divulgación oficial de CVE-2022-4556 — Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en SOGo Webmail v5.7.1, descubierta por Ashkan Rafiee y Mostafa Abbasi. Incluye informe completo y pasos de reproducción. | Kitploit
Herramientas/GitHubGitHub/ashkanrafiee/cve-2022-4556
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Divulgación oficial de CVE-2022-4556 — Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en SOGo Webmail v5.7.1, descubierta por Ashkan Rafiee y Mostafa Abbasi. Incluye informe completo y pasos de reproducción.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-4556 - XSS Almacenado en SOGo Webmail (v5.7.1)

🧠 Resumen

Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el campo fullName de la sección Preferencias de Identidad en la interfaz web de SOGo, que afecta a la versión 5.7.1. Un atacante autenticado podría inyectar un script malicioso que se ejecutaría cada vez que cualquier usuario (incluido el atacante) accediera a la pestaña de Correo.

🆔 Detalles del CVE

CampoValor
ID de CVECVE-2022-4556
CVSS v3.16.1 (Medio)
VectorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Tipo de VulnerabilidadXSS Almacenado (OWASP WSTG-INPV-02)
Tipo de AtaqueRemoto (autenticado)
DescubridoresAshkan Rafiee, Mostafa Abbasi
ProveedorAlinto (SOGo)
Producto AfectadoSOGo Webmail
Versión AfectadaConfirmado en v5.7.1
Versión Corregidav5.8.0

💥 Prueba de Concepto (PoC)

✅ Pasos para Reproducir

  1. Inicia sesión como usuario autenticado en tu instancia en ejecución de SOGo (v5.7.1).
  2. Navega a:
    root@kitploit:~
    Preferences → Mail → IMAP Accounts → Edit Identity
    
  3. En el campo Nombre Completo, ingresa el siguiente payload XSS:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. Haz clic en Aceptar y luego Guardar las preferencias.
  5. Navega a la pestaña Correo.
  6. El payload de JavaScript se ejecutará en el navegador, confirmando el XSS almacenado.

🔎 Causa Raíz

La aplicación no sanitiza adecuadamente la entrada del usuario en el campo fullName antes de reflejarla en el contenido HTML, permitiendo que los payloads de JavaScript almacenados persistan entre sesiones y usuarios.


🔧 Remediación

Sanitiza todas las entradas controladas por el usuario antes de renderizarlas en el DOM. En este caso, asegúrate de que el campo fullName esté correctamente escapado o filtrado tanto en la entrada como en la salida.

🛠 Consulta la Hoja de Referencia de OWASP:


📅 Cronología

  • 2022-11-21: Informe inicial enviado (bug #5642)
  • 2022-11-22: El proveedor reconoció y confirmó una corrección
  • 2022-11-30: Parche lanzado en SOGo v5.8.0
  • 2025: CVE publicado por MITRE y asignado CVE-2022-4556

🔗 Referencias

  • Informe de Bug #5642 (autenticación requerida)
  • Parche del Proveedor (v5.8.0)
  • Commits del Parche y otros
  • Guía de Pruebas de XSS de OWASP

👤 Autores

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Licencia

Este informe y documentación están licenciados bajo la Licencia Creative Commons Atribución 4.0 Internacional (CC BY 4.0).

Descargar herramienta