
Доказательство концепции эксплойта, демонстрирующее HTML-инъекцию в SOGo Web Client до версии 5.9.1, позволяющую проводить фишинговые атаки через вредоносные формы в телах электронных писем.
HTML-инъекция в веб-клиенте Alinto/SOGo
Alinto
HTML-инъекция
SOGo Web Mail < 5.9.1
Фишинг — в тело сообщения можно внедрить вредоносную форму, которая будет отправлять введённые данные атакующему.
Исправление, предотвращающее использование тега form в теле письма, было внесено -> https://github.com/Alinto/sogo/commit/7481ccf37087c3f456d7e5a844da01d0f8883098
Spiridonov Ivan/E1tex
Только для демонстрационных целей. PoC-эксплойт работает на уязвимых клиентах SOGo.