CVE-2025-50340
SOGo Webmail 5.6.0 तक में एक Insecure Direct Object Reference (IDOR) भेद्यता खोजी गई थी, जो एक प्रमाणित उपयोगकर्ता को ईमेल-भेजने के अनुरोध में उपयोगकर्ता-नियंत्रित पहचानकर्ता में हेरफेर करके अन्य उपयोगकर्ताओं...
- प्रकाशित
- 4 अग॰ 2025
- अद्यतन
- 15 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SOGo Webmail 5.6.0 तक में एक Insecure Direct Object Reference (IDOR) भेद्यता खोजी गई थी, जो एक प्रमाणित उपयोगकर्ता को ईमेल-भेजने के अनुरोध में उपयोगकर्ता-नियंत्रित पहचानकर्ता में हेरफेर करके अन्य उपयोगकर्ताओं की ओर से ईमेल भेजने की अनुमति देती है। सर्वर यह सत्यापित करने में विफल रहता है कि प्रमाणित उपयोगकर्ता निर्दिष्ट प्रेषक पहचान का उपयोग करने के लिए अधिकृत है या नहीं, जिसके परिणामस्वरूप किसी अन्य उपयोगकर्ता के रूप में अनधिकृत संदेश वितरण होता है। इससे सिस्टम के भीतर प्रतिरूपण, फ़िशिंग या अनधिकृत संचार हो सकता है। नोट: यह आपूर्तिकर्ता द्वारा विवादित है क्योंकि इस प्रेषक स्पूफ़िंग को रोकने का एकमात्र प्रभावी तरीका SMTP सर्वर पर है, न कि SOGo जैसे क्लाइंट के भीतर।
स्रोत
1SOGo वेबमेल में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR भेद्यता) एक उपयोगकर्ता को किसी अन्य उपयोगकर्ता की ओर से ईमेल भेजने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।