
Небезопасная прямая ссылка на объект (IDOR-уязвимость) в SOGo Webmail позволяет пользователю отправлять электронные письма от имени другого пользователя.
CVE ID: CVE-2025-50340
Автор отчета: Milad Seddigh
Продукт: SOGo
Затронутые версии: v5.6.0
Воздействие: Уязвимость небезопасной прямой ссылки на объект (IDOR) → позволяет пользователю отправлять электронные письма от имени другого пользователя.
В SOGo Webmail обнаружена уязвимость небезопасной прямой ссылки на объект (IDOR), позволяющая аутентифицированному пользователю отправлять электронные письма от имени других пользователей путем изменения управляемого пользователем идентификатора в запросе на отправку письма. Сервер не проверяет, авторизован ли аутентифицированный пользователь для использования указанной идентификационной отправителя, что приводит к несанкционированной доставке сообщений от имени другого пользователя. Это может привести к подделке личности, фишингу или несанкционированной коммуникации в системе.
Обеспечить надлежащую авторизацию: Реализовать строгие серверные проверки авторизации, чтобы гарантировать, что пользователи могут выполнять действия только над теми ресурсами, к которым у них есть явный доступ. Убедиться, что аутентифицированный пользователь является законным владельцем идентификатора электронной почты, используемого в качестве отправителя (адрес from).