
Insecure Direct Object Reference (vulnerabilità IDOR) in SOGo Webmail permette a un utente di inviare email per conto di un altro utente.
CVE ID: CVE-2025-50340
Segnalato da: Milad Seddigh
Prodotto: SOGo
Versioni interessate: v5.6.0
Impatto: Insecure Direct Object Reference (vulnerabilità IDOR) → Consente all'utente di inviare email per conto di un altro utente.
Una vulnerabilità di Insecure Direct Object Reference (IDOR) è stata scoperta in SOGo Webmail, che consente a un utente autenticato di inviare email per conto di altri utenti manipolando un identificatore controllato dall'utente nella richiesta di invio dell'email. Il server non verifica se l'utente autenticato è autorizzato a utilizzare l'identità del mittente specificata, causando la consegna di messaggi non autorizzati come un altro utente. Ciò può portare a impersonificazione, phishing o comunicazioni non autorizzate all'interno del sistema.
1- Effettua l'accesso al tuo account. 2- Invia un'email e intercetta la tua richiesta utilizzando Burp Suite. 3- Cambia il parametro "from" con l'indirizzo email della vittima per inviare per conto della vittima. 4- Il server di risposta mostra il successo dell'invio dell'email per conto di un altro utente.
Applicare un'autorizzazione adeguata: Implementare controlli di autorizzazione lato server rigorosi per garantire che gli utenti possano eseguire solo azioni sulle risorse a cui sono esplicitamente autorizzati ad accedere. Verificare che l'utente autenticato sia il legittimo proprietario dell'identità email utilizzata come mittente (indirizzo from).