
POC para CVE-2025-63499
XSS Reflejado Dirigido en el parámetro theme
Investigadores: Arseniy Poblaguev, Daniil Khomichenok
Versiones afectadas <= 5.12.4 ( https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.4 )
Fecha: 02.12.2025
En el parámetro theme existe una vulnerabilidad de XSS Reflejado:
Para explotar con éxito la vulnerabilidad, es necesario conocer la dirección de correo electrónico de la víctima potencial y poder transmitir el payload a esa víctima específica; esto se puede hacer con smtp-user-enum o reconocimiento, y solo en ese caso la vulnerabilidad se activará correctamente. También es importante señalar que la víctima debe tener una sesión válida de SOGO.
Código del parámetro theme, que contiene la inyección:
- (NSString *) relativePathToUserFolderSubPath: (NSString *) _sub
{
NSString *dst, *rel, *theme;
dst = [[self userFolderPath] stringByAppendingPathComponent: _sub];
rel = [dst urlPathRelativeToPath:[self ownPath]];
theme = [[context request] formValueForKey: @"theme"];
if ([theme length])
rel = [NSString stringWithFormat: @"%@?theme=%@", rel, theme];
return rel;
}
Solución: https://github.com/Alinto/sogo/commit/16ab99e7cf8db2c30b211f0d5e338d7f9e3a9efb