Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-4556 — 📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения. | Kitploit
Инструменты/GitHubGitHub/ashkanrafiee/cve-2022-4556
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄Официальное раскрытие CVE-2022-4556 — уязвимость хранимого межсайтового скриптинга (XSS) в SOGo Webmail v5.7.1, обнаруженная Ashkan Rafiee и Mostafa Abbasi. Включает полный разбор и шаги воспроизведения.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-4556 - Межсайтовый скриптинг (XSS) с сохранением в SOGo Webmail (v5.7.1)

🧠 Краткое описание

Уязвимость межсайтового скриптинга с сохранением (Stored XSS) была обнаружена в поле fullName раздела Identity Preferences веб-интерфейса SOGo, затрагивающая версию 5.7.1. Аутентифицированный злоумышленник мог внедрить вредоносный скрипт, который выполнялся при каждом обращении любого пользователя (включая самого злоумышленника) к вкладке Mail.

🆔 Сведения о CVE

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (Средний)
  • Вектор: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Тип уязвимости: Stored XSS (OWASP WSTG-INPV-02)
  • Тип атаки: Удаленная (аутентифицированный)
  • Обнаружили: Ashkan Rafiee, Mostafa Abbasi
  • Поставщик: Alinto (SOGo)
  • Затронутый продукт: SOGo Webmail
  • Затронутая версия: Подтверждено в v5.7.1
  • Исправленная версия: v5.8.0

  • 💥 Доказательство концепции (PoC)

    ✅ Шаги для воспроизведения

    1. Войдите в систему как аутентифицированный пользователь в ваш работающий экземпляр SOGo (v5.7.1).
    2. Перейдите в:
      root@kitploit:~
      Preferences → Mail → IMAP Accounts → Edit Identity
      
    3. В поле Full Name введите следующую XSS-полезную нагрузку:
      root@kitploit:~
      </script><svg onload=alert(1)>
      
    4. Нажмите OK, затем Save настройки.
    5. Перейдите на вкладку Mail.
    6. JavaScript-нагрузка выполнится в браузере, подтверждая сохранение XSS.

    🔎 Корневая причина

    Приложение не выполняет должную санитацию пользовательского ввода в поле fullName перед отражением его в HTML-контент, что позволяет хранимым JavaScript-нагрузкам сохраняться между сессиями и пользователями.


    🔧 Устранение уязвимости

    Выполняйте санитацию всех пользовательских входных данных перед их внедрением в DOM. В данном случае убедитесь, что поле fullName правильно экранировано или отфильтровано как на вводе, так и на выводе.

    🛠 Обратитесь к Памятке OWASP:


    📅 Хронология

    • 2022-11-21: Первоначальный отчет отправлен (bug #5642)
    • 2022-11-22: Поставщик подтвердил и зафиксировал исправление
    • 2022-11-30: Патч выпущен в SOGo v5.8.0
    • 2025: CVE опубликовано MITRE и присвоен номер CVE-2022-4556

    🔗 Ссылки

    • Отчет об ошибке #5642 (требуется аутентификация)
    • Патч поставщика (v5.8.0)
    • Коммиты исправления и другие
    • Руководство по тестированию XSS от OWASP

    👤 Авторы

    Ashkan Rafiee LinkedIn GitHub

    Mostafa Abbasi LinkedIn GitHub


    🪪 Лицензия

    Это описание и документация лицензированы по Creative Commons Attribution 4.0 International License (CC BY 4.0).

    Скачать инструмент