
Prueba de concepto de exploit que demuestra la inyección de HTML en SOGo Web Client anterior a 5.9.1, permitiendo ataques de phishing mediante formularios maliciosos en los cuerpos de los correos electrónicos.
Inyección HTML en el cliente web Alinto/SOGo
Alinto
Inyección HTML
SOGo Web Mail < 5.9.1
Phishing: en el cuerpo del mensaje, se puede inyectar un formulario malicioso que enviará los datos introducidos al atacante.
La corrección para evitar la etiqueta de formulario en el cuerpo del correo se ha realizado -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
Solo con fines de demostración. El exploit PoC funciona en clientes vulnerables de SOGo.