Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2022-4556 — 📄Divulgazione ufficiale di CVE-2022-4556 — Vulnerabilità Stored Cross-Site Scripting (XSS) in SOGo Webmail v5.7.1, scoperta da Ashkan Rafiee e Mostafa Abbasi. Include una descrizione completa e i passaggi per la riproduzione. | Kitploit
📄Divulgazione ufficiale di CVE-2022-4556 — Vulnerabilità Stored Cross-Site Scripting (XSS) in SOGo Webmail v5.7.1, scoperta da Ashkan Rafiee e Mostafa Abbasi. Include una descrizione completa e i passaggi per la riproduzione.
CVE-2022-4556 - XSS Memorizzato in SOGo Webmail (v5.7.1)
🧠 Riepilogo
Una vulnerabilità Stored Cross-Site Scripting (XSS) è stata scoperta nel campo fullName della sezione Preferenze Identità nell'interfaccia web di SOGo, interessando la versione 5.7.1. Un utente autenticato potrebbe iniettare uno script malevolo che verrebbe eseguito ogni volta che un qualsiasi utente (incluso l'attaccante) accedesse alla scheda Posta.
Effettua il login come utente autenticato sulla tua istanza di SOGo in esecuzione (v5.7.1).
Vai a:
root@kitploit:~
Preferenze → Posta → Account IMAP → Modifica Identità
Nel campo Nome completo, inserisci il seguente payload XSS:
root@kitploit:~
</script><svg onload=alert(1)>
Clicca OK, poi Salva le preferenze.
Vai alla scheda Posta.
Il payload JavaScript verrà eseguito nel browser, confermando l'XSS memorizzato.
🔎 Causa Principale
L'applicazione non sanifica correttamente l'input utente nel campo fullName prima di riflettersi nel contenuto HTML, consentendo ai payload JavaScript memorizzati di persistere tra sessioni e utenti.
🔧 Rimedio
Sanifica tutti gli input controllati dall'utente prima di renderizzarli nel DOM. In questo caso, assicurati che il campo fullName sia correttamente eseguito o filtrato sia in input che in output.