Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-4556 — 📄CVE-2022-4556 का आधिकारिक प्रकटीकरण — SOGo Webmail v5.7.1 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, Ashkan Rafiee और Mostafa Abbasi द्वारा खोजा गया। पूर्ण विवरण और पुनरुत्पादन चरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/ashkanrafiee/cve-2022-4556
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄CVE-2022-4556 का आधिकारिक प्रकटीकरण — SOGo Webmail v5.7.1 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, Ashkan Rafiee और Mostafa Abbasi द्वारा खोजा गया। पूर्ण विवरण और पुनरुत्पादन चरण शामिल हैं।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-4556 - SOGo Webmail में Stored XSS (v5.7.1)

🧠 सारांश

एक Stored Cross-Site Scripting (XSS) भेद्यता SOGo वेब इंटरफ़ेस के पहचान प्राथमिकताएँ अनुभाग के fullName फ़ील्ड में पाई गई, जो संस्करण 5.7.1 को प्रभावित करती है। एक प्रमाणित हमलावर एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है जो किसी भी उपयोगकर्ता (हमलावर सहित) के मेल टैब तक पहुँचने पर निष्पादित होगी।

🆔 CVE विवरण

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (मध्यम)
  • Vector: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • भेद्यता प्रकार: Stored XSS (OWASP WSTG-INPV-02)
  • हमले का प्रकार: दूरस्थ (प्रमाणित)
  • खोजकर्ता: Ashkan Rafiee, Mostafa Abbasi
  • विक्रेता: Alinto (SOGo)
  • प्रभावित उत्पाद: SOGo Webmail
  • प्रभावित संस्करण: v5.7.1 में पुष्टि की गई
  • सुधारा गया संस्करण: v5.8.0

💥 प्रूफ ऑफ कॉन्सेप्ट (PoC)

✅ पुनरुत्पादन के चरण

  1. लॉग इन करें अपने चल रहे SOGo (v5.7.1) इंस्टेंस में एक प्रमाणित उपयोगकर्ता के रूप में।
  2. यहाँ जाएँ:
    root@kitploit:~
    Preferences → Mail → IMAP Accounts → Edit Identity
    
  3. Full Name फ़ील्ड में, निम्नलिखित XSS पेलोड इनपुट करें:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. OK पर क्लिक करें, फिर प्राथमिकताओं को सेव करें।
  5. Mail टैब पर जाएँ।
  6. जावास्क्रिप्ट पेलोड ब्राउज़र में निष्पादित होगा, जो Stored XSS की पुष्टि करता है।

🔎 मूल कारण

एप्लिकेशन fullName फ़ील्ड में उपयोगकर्ता इनपुट को HTML सामग्री में रिफ्लेक्ट करने से पहले ठीक से सैनिटाइज़ करने में विफल रहता है, जिससे संग्रहित जावास्क्रिप्ट पेलोड सत्रों और उपयोगकर्ताओं में बने रह सकते हैं।


🔧 सुधार

सभी उपयोगकर्ता-नियंत्रित इनपुट को DOM में रेंडर करने से पहले सैनिटाइज़ करें। इस मामले में, सुनिश्चित करें कि fullName फ़ील्ड इनपुट और आउटपुट दोनों पर ठीक से एस्केप्ड या फ़िल्टर किया गया है।

🛠 OWASP Cheat Sheet देखें:


📅 समयरेखा

  • 2022-11-21: प्रारंभिक रिपोर्ट सबमिट की गई (बग #5642)
  • 2022-11-22: विक्रेता ने स्वीकार किया और एक फिक्स प्रतिबद्ध किया
  • 2022-11-30: SOGo v5.8.0 में पैच जारी किया गया
  • 2025: MITRE द्वारा CVE प्रकाशित और CVE-2022-4556 निर्धारित

🔗 संदर्भ

  • बग रिपोर्ट #5642 (प्रमाणीकरण आवश्यक)
  • विक्रेता पैच (v5.8.0)
  • पैच कमिट्स और अन्य
  • OWASP XSS परीक्षण गाइड

👤 लेखक

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 लाइसेंस

यह राइटअप और दस्तावेज़ीकरण Creative Commons Attribution 4.0 International License (CC BY 4.0) के अंतर्गत लाइसेंस प्राप्त है।

टूल डाउनलोड करें