
Ferozo वेबमेल एप्लिकेशन में फ़ाइल अपलोड के माध्यम से XSS भेद्यता
फ़ेरोज़ो वेबमेल संस्करण 1.1 फ़ाइल अपलोड कार्यक्षमता के माध्यम से क्रॉस‑साइट स्क्रिप्टिंग (XSS) के लिए संवेदनशील है। एक हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट कोड वाली विशेष रूप से तैयार की गई फ़ाइल अपलोड करके इस भेद्यता का शोषण कर सकता है। जब फ़ाइल को एप्लिकेशन के भीतर संसाधित या देखा जाता है, तो एम्बेडेड स्क्रिप्ट पीड़ित के सत्र में निष्पादित हो जाती है, जिसके परिणामस्वरूप निम्नलिखित हो सकते हैं:
यह भेद्यता अपलोड प्रक्रिया के दौरान फ़ाइल मेटाडेटा और सामग्री के अपर्याप्त स्वच्छता और सत्यापन के कारण उत्पन्न होती है, जिससे दुर्भावनापूर्ण उपयोगकर्ता अनधिकृत स्क्रिप्ट इंजेक्ट कर सकते हैं और वेबमेल प्लेटफ़ॉर्म की सुरक्षा से समझौता कर सकते हैं।
CVE-2024-33231
द्वारा रिपोर्ट किया गया [Facundo Fernandez / सुरक्षा शोधकर्ता]