CVE-2025-50340
SOGo Webmail 5.6.0 以前において、安全でない直接オブジェクト参照 (IDOR) の脆弱性が発見されました。認証済みユーザーが、メール送信リクエスト内のユーザー制御可能な識別子を操作することで、他のユーザーになりすましてメールを送信できる可能性があります。サーバーは、認証済みユーザーが指定された送...
- 公開済み
- 2025/08/04
- 更新済み
- 2025/08/15
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 26.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
SOGo Webmail 5.6.0 以前において、安全でない直接オブジェクト参照 (IDOR) の脆弱性が発見されました。認証済みユーザーが、メール送信リクエスト内のユーザー制御可能な識別子を操作することで、他のユーザーになりすましてメールを送信できる可能性があります。サーバーは、認証済みユーザーが指定された送信者身元を使用する権限を持っているかどうかを検証しないため、別のユーザーとして不正にメッセージが配信される結果となります。これにより、システム内でのなりすまし、フィッシング、または不正な通信が発生する可能性があります。注記: この問題はサプライヤーによって異議が唱えられています。この送信者偽装を防ぐ唯一の効果的な方法は、SOGo などのクライアント内ではなく SMTP サーバー上で行うことだからです。
ソース
1SOGo Webmail における安全でない直接オブジェクト参照 (IDOR 脆弱性) により、ユーザーが別のユーザーになり代わってメールを送信できます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。