Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-4556 — 📄CVE-2022-4556の公式開示 — SOGo Webmail v5.7.1における格納型クロスサイトスクリプティング(XSS)の脆弱性、発見者:Ashkan RafieeおよびMostafa Abbasi。完全なレポートと再現手順を含む。 | Kitploit
ツール/GitHubGitHub/ashkanrafiee/cve-2022-4556
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄CVE-2022-4556の公式開示 — SOGo Webmail v5.7.1における格納型クロスサイトスクリプティング(XSS)の脆弱性、発見者:Ashkan RafieeおよびMostafa Abbasi。完全なレポートと再現手順を含む。

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-4556 - SOGo Webmail における保存型XSS (v5.7.1)

🧠 概要

SOGo Web インターフェースの Identity Preferences セクションにある fullName フィールドにて、バージョン 5.7.1 に影響を与える 保存型クロスサイトスクリプティング (XSS) の脆弱性が発見されました。認証された攻撃者は悪意のあるスクリプトを注入し、そのスクリプトは (攻撃者を含む) すべてのユーザーがメールタブにアクセスするたびに実行されます。

🆔 CVE 詳細

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Medium)
  • ベクター: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • 脆弱性タイプ: 保存型 XSS (OWASP WSTG-INPV-02)
  • 攻撃タイプ: リモート (認証済み)
  • 発見者: Ashkan Rafiee, Mostafa Abbasi
  • ベンダー: Alinto (SOGo)
  • 影響を受ける製品: SOGo Webmail
  • 影響を受けるバージョン: v5.7.1 で確認
  • 修正バージョン: v5.8.0

💥 概念実証 (PoC)

✅ 再現手順

  1. ログイン 実行中の SOGo (v5.7.1) インスタンスに認証ユーザーとしてログインします。
  2. 以下のパスに移動します:
    root@kitploit:~
    設定 → メール → IMAP アカウント → アイデンティティの編集
    
  3. フルネーム フィールドに、以下の XSS ペイロードを入力します:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. OK をクリックし、設定を 保存 します。
  5. メール タブに移動します。
  6. JavaScript ペイロードがブラウザで実行され、保存型 XSS が確認されます。

🔎 根本原因

アプリケーションは、fullName フィールドのユーザー入力を HTML コンテンツに反映する前に適切にサニタイズしておらず、保存された JavaScript ペイロードがセッションやユーザーを超えて永続化されることを許しています。


🔧 修正方法

DOM にレンダリングする前に、すべてのユーザー制御の入力をサニタイズしてください。このケースでは、fullName フィールドを入力時と出力時の両方で適切にエスケープまたはフィルタリングする必要があります。

🛠 OWASP チートシート を参照してください:


📅 タイムライン

  • 2022-11-21: 初期報告 (バグ #5642)
  • 2022-11-22: ベンダーが認識し修正をコミット
  • 2022-11-30: SOGo v5.8.0 でパッチリリース
  • 2025: MITRE により CVE 公開、CVE-2022-4556 が割り当てられる

🔗 参考文献

  • バグレポート #5642 (認証が必要)
  • ベンダーパッチ (v5.8.0)
  • パッチコミット など
  • OWASP XSS テストガイド

👤 著者

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 ライセンス

この解説と文書は クリエイティブ・コモンズ 表示 4.0 国際 ライセンス (CC BY 4.0) の下で提供されています。

ツールをダウンロード