
📄Divulgazione ufficiale di CVE-2022-4556 — Vulnerabilità Stored Cross-Site Scripting (XSS) in SOGo Webmail v5.7.1, scoperta da Ashkan Rafiee e Mostafa Abbasi. Include una descrizione completa e i passaggi per la riproduzione.
Una vulnerabilità Stored Cross-Site Scripting (XSS) è stata scoperta nel campo fullName della sezione Preferenze Identità nell'interfaccia web di SOGo, interessando la versione 5.7.1. Un utente autenticato potrebbe iniettare uno script malevolo che verrebbe eseguito ogni volta che un qualsiasi utente (incluso l'attaccante) accedesse alla scheda Posta.
Preferenze → Posta → Account IMAP → Modifica Identità
</script><svg onload=alert(1)>
L'applicazione non sanifica correttamente l'input utente nel campo fullName prima di riflettersi nel contenuto HTML, consentendo ai payload JavaScript memorizzati di persistere tra sessioni e utenti.
Sanifica tutti gli input controllati dall'utente prima di renderizzarli nel DOM. In questo caso, assicurati che il campo fullName sia correttamente eseguito o filtrato sia in input che in output.
🛠 Fai riferimento all'OWASP Cheat Sheet:
Mostafa Abbasi LinkedIn GitHub
Questo writeup e la documentazione sono concessi in licenza sotto Creative Commons Attribution 4.0 International License (CC BY 4.0).