
📄Divulgação oficial do CVE-2022-4556 — vulnerabilidade de Cross-Site Scripting (XSS) armazenado no SOGo Webmail v5.7.1, descoberta por Ashkan Rafiee e Mostafa Abbasi. Inclui writeup completo e etapas de reprodução.
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi descoberta no campo fullName da seção Preferências de Identidade na interface web do SOGo, afetando a versão 5.7.1. Um atacante autenticado poderia injetar um script malicioso que seria executado sempre que qualquer usuário (incluindo o atacante) acessasse a aba Mail.
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
O aplicativo falha em sanitizar adequadamente a entrada do usuário no campo fullName antes de refleti-la no conteúdo HTML, permitindo que payloads JavaScript armazenados persistam entre sessões e usuários.
Sanitize toda entrada controlada pelo usuário antes de renderizá-la no DOM. Neste caso, garanta que o campo fullName seja adequadamente escapado ou filtrado tanto na entrada quanto na saída.
🛠 Consulte a Cheat Sheet da OWASP:
Mostafa Abbasi LinkedIn GitHub
Este writeup e a documentação estão licenciados sob a Licença Creative Commons Atribuição 4.0 Internacional (CC BY 4.0).