
Prova de conceito de exploit demonstrando injeção de HTML no SOGo Web Client anterior à versão 5.9.1, permitindo ataques de phishing por meio de formulários maliciosos em corpos de e-mail.
Injeção de HTML no Cliente Web Alinto/SOGo
Alinto
Injeção de HTML
SOGo Web Mail < 5.9.1
Phishing - No corpo da mensagem, você pode injetar um formulário malicioso que enviará os dados inseridos para o atacante.
A correção para impedir a tag de formulário no corpo do e-mail foi feita -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
Apenas para fins de demonstração. O Exploit PoC funciona em clientes SOGo vulneráveis.