Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-4556 — 📄Divulgação oficial do CVE-2022-4556 — vulnerabilidade de Cross-Site Scripting (XSS) armazenado no SOGo Webmail v5.7.1, descoberta por Ashkan Rafiee e Mostafa Abbasi. Inclui writeup completo e etapas de reprodução. | Kitploit
Ferramentas/GitHubGitHub/ashkanrafiee/cve-2022-4556
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Divulgação oficial do CVE-2022-4556 — vulnerabilidade de Cross-Site Scripting (XSS) armazenado no SOGo Webmail v5.7.1, descoberta por Ashkan Rafiee e Mostafa Abbasi. Inclui writeup completo e etapas de reprodução.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-4556 - XSS Armazenado no SOGo Webmail (v5.7.1)

🧠 Resumo

Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi descoberta no campo fullName da seção Preferências de Identidade na interface web do SOGo, afetando a versão 5.7.1. Um atacante autenticado poderia injetar um script malicioso que seria executado sempre que qualquer usuário (incluindo o atacante) acessasse a aba Mail.

🆔 Detalhes do CVE

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Médio)
  • Vector: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Tipo de Vulnerabilidade: XSS Armazenado (OWASP WSTG-INPV-02)
  • Tipo de Ataque: Remoto (autenticado)
  • Descobridores: Ashkan Rafiee, Mostafa Abbasi
  • Fornecedor: Alinto (SOGo)
  • Produto Afetado: SOGo Webmail
  • Versão Afetada: Confirmada na v5.7.1
  • Versão Corrigida: v5.8.0

💥 Prova de Conceito (PoC)

✅ Passos para Reproduzir

  1. Faça login como usuário autenticado na sua instância em execução do SOGo (v5.7.1).
  2. Navegue até:
    root@kitploit:~
    Preferences → Mail → IMAP Accounts → Edit Identity
    
  3. No campo Nome Completo, insira o seguinte payload XSS:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. Clique em OK e depois em Salvar as preferências.
  5. Navegue até a aba Mail.
  6. O payload JavaScript será executado no navegador, confirmando o XSS armazenado.

🔎 Causa Raiz

O aplicativo falha em sanitizar adequadamente a entrada do usuário no campo fullName antes de refleti-la no conteúdo HTML, permitindo que payloads JavaScript armazenados persistam entre sessões e usuários.


🔧 Remediação

Sanitize toda entrada controlada pelo usuário antes de renderizá-la no DOM. Neste caso, garanta que o campo fullName seja adequadamente escapado ou filtrado tanto na entrada quanto na saída.

🛠 Consulte a Cheat Sheet da OWASP:


📅 Cronologia

  • 2022-11-21: Relatório inicial enviado (bug #5642)
  • 2022-11-22: O fornecedor reconheceu o problema e aplicou uma correção
  • 2022-11-30: Correção lançada no SOGo v5.8.0
  • 2025: CVE publicado pela MITRE e atribuído como CVE-2022-4556

🔗 Referências

  • Relatório de Bug #5642 (autenticação necessária)
  • Correção do Fornecedor (v5.8.0)
  • Commits da Correção e outros
  • Guia de Testes de XSS da OWASP

👤 Autores

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Licença

Este writeup e a documentação estão licenciados sob a Licença Creative Commons Atribuição 4.0 Internacional (CC BY 4.0).

Baixar ferramenta