
📄CVE-2022-4556 का आधिकारिक प्रकटीकरण — SOGo Webmail v5.7.1 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, Ashkan Rafiee और Mostafa Abbasi द्वारा खोजा गया। पूर्ण विवरण और पुनरुत्पादन चरण शामिल हैं।
एक Stored Cross-Site Scripting (XSS) भेद्यता SOGo वेब इंटरफ़ेस के पहचान प्राथमिकताएँ अनुभाग के fullName फ़ील्ड में पाई गई, जो संस्करण 5.7.1 को प्रभावित करती है। एक प्रमाणित हमलावर एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है जो किसी भी उपयोगकर्ता (हमलावर सहित) के मेल टैब तक पहुँचने पर निष्पादित होगी।
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
एप्लिकेशन fullName फ़ील्ड में उपयोगकर्ता इनपुट को HTML सामग्री में रिफ्लेक्ट करने से पहले ठीक से सैनिटाइज़ करने में विफल रहता है, जिससे संग्रहित जावास्क्रिप्ट पेलोड सत्रों और उपयोगकर्ताओं में बने रह सकते हैं।
सभी उपयोगकर्ता-नियंत्रित इनपुट को DOM में रेंडर करने से पहले सैनिटाइज़ करें। इस मामले में, सुनिश्चित करें कि fullName फ़ील्ड इनपुट और आउटपुट दोनों पर ठीक से एस्केप्ड या फ़िल्टर किया गया है।
🛠 OWASP Cheat Sheet देखें:
यह राइटअप और दस्तावेज़ीकरण Creative Commons Attribution 4.0 International License (CC BY 4.0) के अंतर्गत लाइसेंस प्राप्त है।