
Proof-of-concept exploit che dimostra l'iniezione HTML nel client web SOGo precedente alla versione 5.9.1, consentendo attacchi di phishing tramite moduli dannosi nei corpi delle email.
Iniezione HTML nel client web Alinto/SOGo
Alinto
Iniezione HTML
SOGo Web Mail < 5.9.1
Phishing - Nel corpo del messaggio, è possibile iniettare un modulo dannoso che invierà i dati inseriti all'attaccante.
La correzione per impedire il tag form nel corpo della mail è stata apportata -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
Solo a scopo dimostrativo. L'exploit PoC funziona sui client SOGo vulnerabili.