
Уязвимость XSS через загрузку файлов в веб-почтовом приложении Ferozo
Версия 1.1 Ferozo Webmail уязвима для межсайтового скриптинга (XSS) через функциональность загрузки файлов. Злоумышленник может воспользоваться этой уязвимостью, загрузив специально созданный файл, содержащий вредоносный JavaScript-код. Когда файл обрабатывается или просматривается в приложении, встроенный скрипт выполняется в сеансе жертвы, что может привести к:
Эта уязвимость возникает из-за недостаточной санитизации и проверки метаданных и содержимого файлов в процессе загрузки, что позволяет злоумышленникам внедрять несанкционированные скрипты и ставить под угрозу безопасность веб-почтовой платформы.
CVE-2024-33231
Сообщено [Facundo Fernandez / Security Researcher]