📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения.
CVE-2022-4556 - Межсайтовый скриптинг (XSS) с сохранением в SOGo Webmail (v5.7.1)
🧠 Краткое описание
Уязвимость межсайтового скриптинга с сохранением (Stored XSS) была обнаружена в поле fullName раздела Identity Preferences веб-интерфейса SOGo, затрагивающая версию 5.7.1. Аутентифицированный злоумышленник мог внедрить вредоносный скрипт, который выполнялся при каждом обращении любого пользователя (включая самого злоумышленника) к вкладке Mail.
Войдите в систему как аутентифицированный пользователь в ваш работающий экземпляр SOGo (v5.7.1).
Перейдите в:
root@kitploit:~
Preferences → Mail → IMAP Accounts → Edit Identity
В поле Full Name введите следующую XSS-полезную нагрузку:
root@kitploit:~
</script><svg onload=alert(1)>
Нажмите OK, затем Save настройки.
Перейдите на вкладку Mail.
JavaScript-нагрузка выполнится в браузере, подтверждая сохранение XSS.
🔎 Корневая причина
Приложение не выполняет должную санитацию пользовательского ввода в поле fullName перед отражением его в HTML-контент, что позволяет хранимым JavaScript-нагрузкам сохраняться между сессиями и пользователями.
🔧 Устранение уязвимости
Выполняйте санитацию всех пользовательских входных данных перед их внедрением в DOM. В данном случае убедитесь, что поле fullName правильно экранировано или отфильтровано как на вводе, так и на выводе.