
📄Divulgation officielle de CVE-2022-4556 — vulnérabilité de type Cross-Site Scripting stocké (XSS) dans SOGo Webmail v5.7.1, découverte par Ashkan Rafiee et Mostafa Abbasi. Comprend l'analyse complète et les étapes de reproduction.
Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été découverte dans le champ fullName de la section Préférences d'identité de l'interface web de SOGo, affectant la version 5.7.1. Un attaquant authentifié pouvait injecter un script malveillant qui s'exécutait lorsque tout utilisateur (y compris l'attaquant) accédait à l'onglet Mail.
Préférences → Mail → Comptes IMAP → Modifier l'identité
</script><svg onload=alert(1)>
L'application ne parvient pas à nettoyer correctement les entrées utilisateur dans le champ fullName avant de les refléter dans le contenu HTML, permettant aux charges utiles JavaScript stockées de persister entre les sessions et les utilisateurs.
Nettoyez toutes les entrées contrôlées par l'utilisateur avant de les rendre dans le DOM. Dans ce cas, assurez-vous que le champ fullName est correctement échappé ou filtré à la fois en entrée et en sortie.
🛠 Reportez-vous à l'Aide-mémoire OWASP :
Mostafa Abbasi LinkedIn GitHub
Ce compte rendu et la documentation sont sous licence Creative Commons Attribution 4.0 International (CC BY 4.0).