
Preuve de concept d'exploitation démontrant une injection HTML dans le client web SOGo avant la version 5.9.1, permettant des attaques de phishing via des formulaires malveillants dans les corps d'e-mails.
Injection HTML dans le client web Alinto/SOGo
Alinto
Injection HTML
SOGo Web Mail < 5.9.1
Hameçonnage - Dans le corps du message, vous pouvez injecter un formulaire malveillant qui enverra les données saisies à l'attaquant.
Le correctif empêchant la balise form dans le corps du message a été apporté -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
À des fins de démonstration uniquement. L'exploit PoC fonctionne sur les clients SOGo vulnérables.