
La referencia directa a objetos insegura (vulnerabilidad IDOR) en SOGo Webmail permite a un usuario enviar correos electrónicos en nombre de otro usuario.
ID de CVE: CVE-2025-50340
Reportero: Milad Seddigh
Producto: SOGo
Versiones afectadas: v5.6.0
Impacto: Referencia directa a objetos insegura (vulnerabilidad IDOR) → Permite al usuario enviar correos electrónicos en nombre de otro usuario.
Se descubrió una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en SOGo Webmail, que permite a un usuario autenticado enviar correos electrónicos en nombre de otros usuarios mediante la manipulación de un identificador controlado por el usuario en la solicitud de envío de correo. El servidor no verifica si el usuario autenticado está autorizado para utilizar la identidad del remitente especificada, lo que resulta en la entrega no autorizada de mensajes como otro usuario. Esto puede conducir a suplantación de identidad, phishing o comunicación no autorizada dentro del sistema.
1- Inicia sesión en tu cuenta. 2- Envía un correo electrónico e intercepta tu solicitud utilizando Burp Suite. 3- Cambia el parámetro “from” a la dirección de correo electrónico de la víctima para enviar en nombre de la víctima. 4- El servidor de respuesta muestra el éxito en el envío del correo electrónico en nombre de otro usuario.
Aplicar la autorización adecuada: Implemente comprobaciones estrictas de autorización en el lado del servidor para garantizar que los usuarios solo puedan realizar acciones sobre los recursos a los que están explícitamente autorizados a acceder. Verifique que el usuario autenticado sea el propietario legítimo de la identidad de correo electrónico que se utiliza como remitente (dirección from).