DonWeb Ferozo Webmail におけるクロスサイトスクリプティング (XSS) (CVE-2024-50962)
説明
Ferozo Webmail v1.1 のクロスサイトスクリプティング (XSS) 脆弱性により、攻撃者は Identities および Automatic Responses コンポーネントを介して任意のスクリプトを実行できます。この脆弱性は、ユーザーセッションの乗っ取り、フィッシング攻撃、認証情報の窃取に悪用される可能性があります。
攻撃の複雑さ
必要な権限
ユーザー操作
- 必要 (ユーザーは、注入されたスクリプトを含むコンポーネントと操作する必要があります。)
影響を受けるコンポーネント
- Identities ページと Automatic Responses: 入力検証が不十分なため、悪意のあるスクリプトの注入が可能です。
影響
- セッションハイジャック: 攻撃者がユーザーセッションを制御できます。
- フィッシング: 埋め込まれた iframe を使用してフィッシング攻撃を行うことができます。
対策
- 入力サニタイズ: 堅牢な入力検証とサニタイズを実装します。
- XSS フィルタリング: 不正なスクリプト実行を防ぐために、コンテンツセキュリティポリシー (CSP) を適用します。
CVE-2024-50962
報告者: [Facundo Fernandez / セキュリティ研究者]