
SOGo वेबमेल में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR भेद्यता) एक उपयोगकर्ता को किसी अन्य उपयोगकर्ता की ओर से ईमेल भेजने की अनुमति देती है।
CVE आईडी: CVE-2025-50340
रिपोर्टकर्ता: Milad Seddigh
उत्पाद: SOGo
प्रभावित संस्करण: v5.6.0
प्रभाव: असुरक्षित डायरेक्ट ऑब्जेक्ट संदर्भ (IDOR भेद्यता) → उपयोगकर्ता को किसी अन्य उपयोगकर्ता की ओर से ईमेल भेजने की अनुमति देता है।
SOGo वेबमेल में एक असुरक्षित डायरेक्ट ऑब्जेक्ट संदर्भ (IDOR) भेद्यता खोजी गई, जो किसी प्रमाणित उपयोगकर्ता को ईमेल भेजने के अनुरोध में उपयोगकर्ता-नियंत्रित पहचानकर्ता में हेरफेर करके अन्य उपयोगकर्ताओं की ओर से ईमेल भेजने की अनुमति देती है। सर्वर यह सत्यापित करने में विफल रहता है कि प्रमाणित उपयोगकर्ता निर्दिष्ट प्रेषक पहचान का उपयोग करने के लिए अधिकृत है या नहीं, जिसके परिणामस्वरूप किसी अन्य उपयोगकर्ता के रूप में अनधिकृत संदेश वितरण होता है। इससे सिस्टम के भीतर प्रतिरूपण (impersonation), फ़िशिंग, या अनधिकृत संचार हो सकता है।
1- अपने खाते में लॉगिन करें।
2- एक ईमेल भेजें और Burp Suite का उपयोग करके अपने अनुरोध को इंटरसेप्ट करें।
3- पीड़ित की ओर से भेजने के लिए “from” पैरामीटर को पीड़ित के ईमेल पते में बदलें।
4- सर्वर की प्रतिक्रिया किसी अन्य उपयोगकर्ता की ओर से ईमेल भेजने में सफलता दिखाती है।
उचित प्राधिकरण लागू करें:
यह सुनिश्चित करने के लिए कठोर सर्वर-साइड प्राधिकरण जाँच लागू करें कि उपयोगकर्ता केवल उन्हीं संसाधनों पर कार्रवाई कर सकते हैं जिन तक वे स्पष्ट रूप से अधिकृत हैं।
सत्यापित करें कि प्रमाणित उपयोगकर्ता ईमेल पहचान का वास्तविक स्वामी है जिसे प्रेषक (from पता) के रूप में उपयोग किया जा रहा है।