
Vulnerabilità XSS tramite caricamento di file nell'applicazione Ferozo Webmail
Ferozo Webmail versione 1.1 è vulnerabile al Cross-Site Scripting (XSS) tramite la funzionalità di caricamento dei file. Un attaccante può sfruttare questa vulnerabilità caricando un file appositamente predisposto contenente codice JavaScript dannoso. Quando il file viene elaborato o visualizzato all'interno dell'applicazione, lo script incorporato viene eseguito nella sessione della vittima, potenzialmente portando a:
Questa vulnerabilità deriva da una sanitizzazione e una validazione insufficienti dei metadati e del contenuto dei file durante il processo di caricamento, consentendo a utenti malintenzionati di iniettare script non autorizzati e compromettere la sicurezza della piattaforma webmail.
CVE-2024-33231
Segnalata da [Facundo Fernandez / Ricercatore di sicurezza]