
Vulnérabilité XSS via téléchargement de fichier dans l'application Ferozo Webmail
Ferozo Webmail version 1.1 est vulnérable au Cross-Site Scripting (XSS) via la fonctionnalité d'upload de fichiers. Un attaquant peut exploiter cette vulnérabilité en téléchargeant un fichier spécialement conçu contenant du code JavaScript malveillant. Lorsque le fichier est traité ou visualisé dans l'application, le script intégré s'exécute dans la session de la victime, ce qui peut entraîner :
Cette vulnérabilité découle d'une désinfection et d'une validation insuffisantes des métadonnées et du contenu des fichiers lors du processus d'upload, permettant à des utilisateurs malveillants d'injecter des scripts non autorisés et de compromettre la sécurité de la plateforme de webmail.
CVE-2024-33231
Signalé par [Facundo Fernandez / Chercheur en sécurité]