DonWeb Ferozo Webmail (CVE-2024-50962) में क्रॉस-साइट स्क्रिप्टिंग (XSS)
विवरण
Ferozo Webmail v1.1 में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी हमलावरों को Identities और Automatic Responses घटकों के माध्यम से मनमानी स्क्रिप्ट निष्पादित करने की अनुमति देती है। इस कमजोरी का उपयोग उपयोगकर्ता सत्रों को हाईजैक करने, फिशिंग हमले करने और क्रेडेंशियल्स चुराने के लिए किया जा सकता है।
हमले की जटिलता
आवश्यक विशेषाधिकार
उपयोगकर्ता सहभागिता
- आवश्यक (उपयोगकर्ताओं को इंजेक्ट की गई स्क्रिप्ट वाले घटक से इंटरैक्ट करना होगा।)
प्रभावित घटक
- Identities Page और Automatic Responses: अपर्याप्त इनपुट सत्यापन दुर्भावनापूर्ण स्क्रिप्ट इंजेक्शन की अनुमति देता है।
प्रभाव
- सत्र हाईजैकिंग: हमलावर उपयोगकर्ता सत्रों को नियंत्रित कर सकते हैं।
- फिशिंग: एम्बेडेड iframes का उपयोग फिशिंग हमले करने के लिए किया जा सकता है।
निवारण
- इनपुट सैनिटाइजेशन: मजबूत इनपुट सत्यापन और सैनिटाइजेशन लागू करें।
- XSS फ़िल्टरिंग: अनधिकृत स्क्रिप्ट निष्पादन को रोकने के लिए सामग्री सुरक्षा नीति (CSP) लागू करें।
CVE-2024-50962
रिपोर्ट किया गया [Facundo Fernandez / सुरक्षा शोधकर्ता]