CVE-2026-93453
SOGo 5.12.11 से पहले Origin हेडर के माध्यम से पासवर्ड रीसेट टोकन इंटरसेप्शन
- प्रकाशित
- 17 सित॰ 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 18 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SOGo 5.12.11 से पहले क्लाइंट-प्रदत्त Origin हेडर को authority के रूप में उपयोग करके पासवर्ड-रीसेट लिंक बनाता है, जिससे अप्रमाणित हमलावर रिकवरी टोकन को हमलावर-नियंत्रित डोमेन पर रीडायरेक्ट कर सकते हैं। हमलावर दुर्भावनापूर्ण Origin हेडर के साथ पासवर्ड रिकवरी अनुरोध सबमिट कर सकते हैं ताकि वैध पासवर्ड-रीसेट टोकन हमलावर के इंफ्रास्ट्रक्चर की ओर इशारा करने वाले लिंक के भीतर पीड़ित के रिकवरी पतों पर मेल कर दिए जाएं, जिससे अकाउंट टेकओवर संभव हो जाता है।
स्रोत
1CVE-2026-93453 के लिए Python PoC, जो SOGo पासवर्ड रीसेट लिंक पॉइज़निंग दोष है, जो हमलावर-नियंत्रित Origin हेडर के माध्यम से रीसेट टोकन इंटरसेप्शन और अकाउंट टेकओवर को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।