Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-4556 — 📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения. | Kitploit
Инструменты/GitHubGitHub/ashkanrafiee/cve-2022-4556
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения.

Репозиторий
171 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-4556 - Межсайтовый скриптинг (XSS) с сохранением в SOGo Webmail (v5.7.1)

🧠 Краткое описание

Уязвимость межсайтового скриптинга с сохранением (Stored XSS) была обнаружена в поле fullName раздела Identity Preferences веб-интерфейса SOGo, затрагивающая версию 5.7.1. Аутентифицированный злоумышленник мог внедрить вредоносный скрипт, который выполнялся при каждом обращении любого пользователя (включая самого злоумышленника) к вкладке Mail.

🆔 Сведения о CVE

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Средний)
  • Вектор: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Тип уязвимости: Stored XSS (OWASP WSTG-INPV-02)
  • Тип атаки: Удаленная (аутентифицированный)
  • Обнаружили: Ashkan Rafiee, Mostafa Abbasi
  • Поставщик: Alinto (SOGo)
  • Затронутый продукт: SOGo Webmail
  • Затронутая версия: Подтверждено в v5.7.1
  • Исправленная версия: v5.8.0

💥 Доказательство концепции (PoC)

✅ Шаги для воспроизведения

  1. Войдите в систему как аутентифицированный пользователь в ваш работающий экземпляр SOGo (v5.7.1).
  2. Перейдите в:
    Preferences → Mail → IMAP Accounts → Edit Identity
    
  3. В поле Full Name введите следующую XSS-полезную нагрузку:
    </script><svg onload=alert(1)>
    
  4. Нажмите OK, затем Save настройки.
  5. Перейдите на вкладку Mail.
  6. JavaScript-нагрузка выполнится в браузере, подтверждая сохранение XSS.

🔎 Корневая причина

Приложение не выполняет должную санитацию пользовательского ввода в поле fullName перед отражением его в HTML-контент, что позволяет хранимым JavaScript-нагрузкам сохраняться между сессиями и пользователями.


🔧 Устранение уязвимости

Выполняйте санитацию всех пользовательских входных данных перед их внедрением в DOM. В данном случае убедитесь, что поле fullName правильно экранировано или отфильтровано как на вводе, так и на выводе.

🛠 Обратитесь к Памятке OWASP:


📅 Хронология

  • 2022-11-21: Первоначальный отчет отправлен (bug #5642)
  • 2022-11-22: Поставщик подтвердил и зафиксировал исправление
  • 2022-11-30: Патч выпущен в SOGo v5.8.0
  • 2025: CVE опубликовано MITRE и присвоен номер CVE-2022-4556

🔗 Ссылки

  • Отчет об ошибке #5642 (требуется аутентификация)
  • Патч поставщика (v5.8.0)
  • Коммиты исправления и другие
  • Руководство по тестированию XSS от OWASP

👤 Авторы

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 Лицензия

Это описание и документация лицензированы по Creative Commons Attribution 4.0 International License (CC BY 4.0).

Скачать инструмент