
Insecure Direct Object Reference (vulnérabilité IDOR) dans SOGo Webmail permet à un utilisateur d'envoyer des e-mails au nom d'un autre utilisateur.
ID CVE : CVE-2025-50340
Signaleur : Milad Seddigh
Produit : SOGo
Versions affectées : v5.6.0
Impact : Vulnérabilité de référence directe d'objet non sécurisée (IDOR) → Permet à l'utilisateur d'envoyer des e-mails au nom d'un autre utilisateur.
Une vulnérabilité de référence directe d'objet non sécurisée (IDOR) a été découverte dans SOGo Webmail, permettant à un utilisateur authentifié d'envoyer des e-mails au nom d'autres utilisateurs en manipulant un identifiant contrôlé par l'utilisateur dans la requête d'envoi d'e-mail. Le serveur ne vérifie pas si l'utilisateur authentifié est autorisé à utiliser l'identité d'expéditeur spécifiée, entraînant une livraison non autorisée de messages en tant qu'un autre utilisateur. Cela peut conduire à une usurpation d'identité, un hameçonnage ou une communication non autorisée au sein du système.
1- Connectez-vous à votre compte. 2- Envoyez un e-mail et interceptez votre requête à l'aide de Burp Suite. 3- Modifiez le paramètre « from » avec l'adresse e-mail de la victime pour envoyer au nom de la victime. 4- La réponse du serveur indique le succès de l'envoi de l'e-mail au nom d'un autre utilisateur.
Appliquer une autorisation appropriée : Mettez en œuvre des contrôles d'autorisation stricts côté serveur pour garantir que les utilisateurs ne peuvent effectuer des actions que sur les ressources auxquelles ils sont explicitement autorisés à accéder. Vérifiez que l'utilisateur authentifié est le propriétaire légitime de l'identité e-mail utilisée comme expéditeur (adresse de provenance).