
📄CVE-2022-4556 공식 공개 — Ashkan Rafiee와 Mostafa Abbasi가 발견한 SOGo Webmail v5.7.1의 저장형 교차 사이트 스크립팅(XSS) 취약점. 전체 분석 보고서(writeup)와 재현 절차를 포함합니다.
SOGo 웹 인터페이스의 신원 기본 설정(Identity Preferences) 섹션에 있는 fullName 필드에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었으며, 버전 5.7.1에 영향을 미칩니다. 인증된 공격자는 악성 스크립트를 주입할 수 있으며, 해당 스크립트는 (공격자를 포함한) 모든 사용자가 메일 탭에 접근할 때마다 실행됩니다.
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
애플리케이션은 fullName 필드의 사용자 입력을 HTML 콘텐츠에 반영하기 전에 제대로 삭제(sanitize)하지 않아, 저장된 JavaScript 페이로드가 세션과 사용자 간에 유지될 수 있습니다.
DOM에 렌더링하기 전에 모든 사용자 제어 입력을 삭제(sanitize)하십시오. 이 경우 입력과 출력 양쪽에서 fullName 필드가 제대로 이스케이프되거나 필터링되도록 하십시오.
🛠 OWASP 치트 시트를 참조하십시오:
이 분석 문서 및 문서화 자료는 크리에이티브 커먼즈 저작자표시 4.0 국제 라이선스 (CC BY 4.0)에 따라 라이선스가 부여됩니다.