
Alinto/SOGo Web Client における HTML インジェクション
Alinto
HTML インジェクション
SOGo Web Mail < 5.9.1
フィッシング - メッセージ本文に悪意のあるフォームを注入し、入力されたデータを攻撃者に送信させることができます。
メール本文のフォームタグを防止する修正が行われました -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
デモンストレーション目的のみ。PoC エクスプロイトは脆弱な SOGo クライアントで動作します。