Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-4556 — 📄Divulgation officielle de CVE-2022-4556 — vulnérabilité de type Cross-Site Scripting stocké (XSS) dans SOGo Webmail v5.7.1, découverte par Ashkan Rafiee et Mostafa Abbasi. Comprend l'analyse complète et les étapes de reproduction. | Kitploit
Outils/GitHubGitHub/ashkanrafiee/cve-2022-4556
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Divulgation officielle de CVE-2022-4556 — vulnérabilité de type Cross-Site Scripting stocké (XSS) dans SOGo Webmail v5.7.1, découverte par Ashkan Rafiee et Mostafa Abbasi. Comprend l'analyse complète et les étapes de reproduction.

Voir le dépôt
17il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-4556 - XSS stockée dans SOGo Webmail (v5.7.1)

🧠 Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été découverte dans le champ fullName de la section Préférences d'identité de l'interface web de SOGo, affectant la version 5.7.1. Un attaquant authentifié pouvait injecter un script malveillant qui s'exécutait lorsque tout utilisateur (y compris l'attaquant) accédait à l'onglet Mail.

🆔 Détails CVE

  • ID CVE: CVE-2022-4556
  • CVSS v3.1: 6.1 (Moyen)
  • Vecteur: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Type de vulnérabilité: XSS stocké (OWASP WSTG-INPV-02)
  • Type d'attaque: À distance (authentifié)
  • Découvreurs: Ashkan Rafiee, Mostafa Abbasi
  • Vendeur: Alinto (SOGo)
  • Produit concerné: SOGo Webmail
  • Version concernée: Confirmée dans v5.7.1
  • Version corrigée: v5.8.0

💥 Preuve de concept (PoC)

✅ Étapes de reproduction

  1. Connectez-vous en tant qu'utilisateur authentifié à votre instance en cours d'exécution de SOGo (v5.7.1).
  2. Naviguez vers :
    Préférences → Mail → Comptes IMAP → Modifier l'identité
    
  3. Dans le champ Nom complet, saisissez la charge utile XSS suivante :
    </script><svg onload=alert(1)>
    
  4. Cliquez sur OK, puis Enregistrez les préférences.
  5. Naviguez vers l'onglet Mail.
  6. La charge utile JavaScript s'exécutera dans le navigateur, confirmant le XSS stocké.

🔎 Cause racine

L'application ne parvient pas à nettoyer correctement les entrées utilisateur dans le champ fullName avant de les refléter dans le contenu HTML, permettant aux charges utiles JavaScript stockées de persister entre les sessions et les utilisateurs.


🔧 Correction

Nettoyez toutes les entrées contrôlées par l'utilisateur avant de les rendre dans le DOM. Dans ce cas, assurez-vous que le champ fullName est correctement échappé ou filtré à la fois en entrée et en sortie.

🛠 Reportez-vous à l'Aide-mémoire OWASP :


📅 Chronologie

  • 2022-11-21: Rapport initial soumis (bug #5642)
  • 2022-11-22: Le vendeur a reconnu et validé un correctif
  • 2022-11-30: Correctif publié dans SOGo v5.8.0
  • 2025: CVE publié par MITRE et attribué CVE-2022-4556

🔗 Références

  • Rapport de bug #5642 (authentification requise)
  • Correctif du vendeur (v5.8.0)
  • Commits du correctif et autres
  • Guide de test XSS OWASP

👤 Auteurs

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Licence

Ce compte rendu et la documentation sont sous licence Creative Commons Attribution 4.0 International (CC BY 4.0).

Télécharger l’outil