Cross-Site Scripting (XSS) dans DonWeb Ferozo Webmail (CVE-2024-50962)
Description
Une vulnérabilité de type Cross-Site Scripting (XSS) dans Ferozo Webmail v1.1 permet aux attaquants d'exécuter des scripts arbitraires via les composants Identities et Automatic Responses. Cette vulnérabilité peut être utilisée pour détourner des sessions utilisateur, mener des attaques de phishing et voler des identifiants.
Complexité de l'attaque
Privilèges requis
Interaction utilisateur
- Requise (Les utilisateurs doivent interagir avec le composant contenant le script injecté.)
Composants affectés
- Identities Page et Automatic Responses : une validation insuffisante des entrées permet l'injection de scripts malveillants.
Impact
- Détournement de session : les attaquants peuvent contrôler les sessions utilisateur.
- Phishing : des iframes intégrées peuvent être utilisées pour mener des attaques de phishing.
- Assainissement des entrées : mettre en œuvre une validation et un assainissement robustes des entrées.
- Filtrage XSS : appliquer une politique de sécurité du contenu (CSP) pour empêcher l'exécution de scripts non autorisés.
CVE-2024-50962
Signalé par [Facundo Fernandez / Chercheur en sécurité]