
Vulnerabilidade de Referência Direta a Objetos Insegura (IDOR) no SOGo Webmail permite que um usuário envie e-mails em nome de outro usuário.
CVE ID: CVE-2025-50340
Relator: Milad Seddigh
Produto: SOGo
Versões Afetadas: v5.6.0
Impacto: Referência Direta Insegura a Objeto (vulnerabilidade IDOR) → Permite que o usuário envie e-mails em nome de outro usuário.
Uma vulnerabilidade de Referência Direta Insegura a Objeto (IDOR) foi descoberta no SOGo Webmail, permitindo que um usuário autenticado envie e-mails em nome de outros usuários ao manipular um identificador controlado pelo usuário na requisição de envio de e-mail. O servidor não verifica se o usuário autenticado está autorizado a usar a identidade do remetente especificada, resultando na entrega não autorizada de mensagens como outro usuário. Isso pode levar a personificação, phishing ou comunicação não autorizada dentro do sistema.
1- Faça login na sua conta. 2- Envie um e-mail e intercepte sua requisição usando o Burp Suite. 3- Altere o parâmetro “from” para o endereço de e-mail da vítima para enviar em nome da vítima. 4- O servidor de resposta mostra o sucesso no envio do e-mail em nome de outro usuário.
Reforçar a Autorização Adequada: Implemente verificações rigorosas de autorização no lado do servidor para garantir que os usuários só possam executar ações em recursos aos quais estão explicitamente autorizados a acessar. Verifique se o usuário autenticado é o proprietário legítimo da identidade de e-mail usada como remetente (endereço from).