Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2022-4556 — 📄Divulgação oficial do CVE-2022-4556 — vulnerabilidade de Cross-Site Scripting (XSS) armazenado no SOGo Webmail v5.7.1, descoberta por Ashkan Rafiee e Mostafa Abbasi. Inclui writeup completo e etapas de reprodução. | Kitploit
📄Divulgação oficial do CVE-2022-4556 — vulnerabilidade de Cross-Site Scripting (XSS) armazenado no SOGo Webmail v5.7.1, descoberta por Ashkan Rafiee e Mostafa Abbasi. Inclui writeup completo e etapas de reprodução.
CVE-2022-4556 - XSS Armazenado no SOGo Webmail (v5.7.1)
🧠 Resumo
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi descoberta no campo fullName da seção Preferências de Identidade na interface web do SOGo, afetando a versão 5.7.1. Um atacante autenticado poderia injetar um script malicioso que seria executado sempre que qualquer usuário (incluindo o atacante) acessasse a aba Mail.
Faça login como usuário autenticado na sua instância em execução do SOGo (v5.7.1).
Navegue até:
root@kitploit:~
Preferences → Mail → IMAP Accounts → Edit Identity
No campo Nome Completo, insira o seguinte payload XSS:
root@kitploit:~
</script><svg onload=alert(1)>
Clique em OK e depois em Salvar as preferências.
Navegue até a aba Mail.
O payload JavaScript será executado no navegador, confirmando o XSS armazenado.
🔎 Causa Raiz
O aplicativo falha em sanitizar adequadamente a entrada do usuário no campo fullName antes de refleti-la no conteúdo HTML, permitindo que payloads JavaScript armazenados persistam entre sessões e usuários.
🔧 Remediação
Sanitize toda entrada controlada pelo usuário antes de renderizá-la no DOM. Neste caso, garanta que o campo fullName seja adequadamente escapado ou filtrado tanto na entrada quanto na saída.