Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-4556 — 📄Divulgazione ufficiale di CVE-2022-4556 — Vulnerabilità Stored Cross-Site Scripting (XSS) in SOGo Webmail v5.7.1, scoperta da Ashkan Rafiee e Mostafa Abbasi. Include una descrizione completa e i passaggi per la riproduzione. | Kitploit
Strumenti/GitHubGitHub/ashkanrafiee/cve-2022-4556
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Divulgazione ufficiale di CVE-2022-4556 — Vulnerabilità Stored Cross-Site Scripting (XSS) in SOGo Webmail v5.7.1, scoperta da Ashkan Rafiee e Mostafa Abbasi. Include una descrizione completa e i passaggi per la riproduzione.

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-4556 - XSS Memorizzato in SOGo Webmail (v5.7.1)

🧠 Riepilogo

Una vulnerabilità Stored Cross-Site Scripting (XSS) è stata scoperta nel campo fullName della sezione Preferenze Identità nell'interfaccia web di SOGo, interessando la versione 5.7.1. Un utente autenticato potrebbe iniettare uno script malevolo che verrebbe eseguito ogni volta che un qualsiasi utente (incluso l'attaccante) accedesse alla scheda Posta.

🆔 Dettagli CVE

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Media)
  • Vector: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Tipo di vulnerabilità: Stored XSS (OWASP WSTG-INPV-02)
  • Tipo di attacco: Remoto (autenticato)
  • Scopritori: Ashkan Rafiee, Mostafa Abbasi
  • Fornitore: Alinto (SOGo)
  • Prodotto interessato: SOGo Webmail
  • Versione interessata: Confermata in v5.7.1
  • Versione corretta: v5.8.0

💥 Prova di Concetto (PoC)

✅ Passi per Riprodurre

  1. Effettua il login come utente autenticato sulla tua istanza di SOGo in esecuzione (v5.7.1).
  2. Vai a:
    root@kitploit:~
    Preferenze → Posta → Account IMAP → Modifica Identità
    
  3. Nel campo Nome completo, inserisci il seguente payload XSS:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. Clicca OK, poi Salva le preferenze.
  5. Vai alla scheda Posta.
  6. Il payload JavaScript verrà eseguito nel browser, confermando l'XSS memorizzato.

🔎 Causa Principale

L'applicazione non sanifica correttamente l'input utente nel campo fullName prima di riflettersi nel contenuto HTML, consentendo ai payload JavaScript memorizzati di persistere tra sessioni e utenti.


🔧 Rimedio

Sanifica tutti gli input controllati dall'utente prima di renderizzarli nel DOM. In questo caso, assicurati che il campo fullName sia correttamente eseguito o filtrato sia in input che in output.

🛠 Fai riferimento all'OWASP Cheat Sheet:


📅 Cronologia

  • 2022-11-21: Segnalazione iniziale inviata (bug #5642)
  • 2022-11-22: Il fornitore ha riconosciuto e impegnato una correzione
  • 2022-11-30: Patch rilasciata in SOGo v5.8.0
  • 2025: CVE pubblicata da MITRE e assegnata CVE-2022-4556

🔗 Riferimenti

  • Segnalazione Bug #5642 (richiede autenticazione)
  • Patch del Fornitore (v5.8.0)
  • Commit della Patch e altri
  • Guida OWASP per il Test XSS

👤 Autori

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Licenza

Questo writeup e la documentazione sono concessi in licenza sotto Creative Commons Attribution 4.0 International License (CC BY 4.0).

Scarica lo strumento