
📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения.
Уязвимость межсайтового скриптинга с сохранением (Stored XSS) была обнаружена в поле fullName раздела Identity Preferences веб-интерфейса SOGo, затрагивающая версию 5.7.1. Аутентифицированный злоумышленник мог внедрить вредоносный скрипт, который выполнялся при каждом обращении любого пользователя (включая самого злоумышленника) к вкладке Mail.
Preferences → Mail → IMAP Accounts → Edit Identity
</script><svg onload=alert(1)>
Приложение не выполняет должную санитацию пользовательского ввода в поле fullName перед отражением его в HTML-контент, что позволяет хранимым JavaScript-нагрузкам сохраняться между сессиями и пользователями.
Выполняйте санитацию всех пользовательских входных данных перед их внедрением в DOM. В данном случае убедитесь, что поле fullName правильно экранировано или отфильтровано как на вводе, так и на выводе.
🛠 Обратитесь к Памятке OWASP:
Mostafa Abbasi LinkedIn GitHub
Это описание и документация лицензированы по Creative Commons Attribution 4.0 International License (CC BY 4.0).