
POC для CVE-2025-63499
Targeted Reflected XSS in theme parameter
Исследователи: Арсений Поблагуев, Даниил Хомиченок
Затронутые версии <= 5.12.4 ( https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.4 )
Дата: 02.12.2025
В параметре theme присутствует уязвимость отражённой XSS:
Для успешной эксплуатации уязвимости необходимо знать адрес электронной почты потенциальной жертвы и иметь возможность передать payload этой конкретной жертве; это можно сделать с помощью smtp-user-enum или разведки (recon). Только в этом случае уязвимость будет срабатывать корректно. Также важно отметить, что у жертвы должна быть валидная сессия SOGO.
Код параметра theme, содержащий инъекцию:
- (NSString *) relativePathToUserFolderSubPath: (NSString *) _sub
{
NSString *dst, *rel, *theme;
dst = [[self userFolderPath] stringByAppendingPathComponent: _sub];
rel = [dst urlPathRelativeToPath:[self ownPath]];
theme = [[context request] formValueForKey: @"theme"];
if ([theme length])
rel = [NSString stringWithFormat: @"%@?theme=%@", rel, theme];
return rel;
}
Исправление: https://github.com/Alinto/sogo/commit/16ab99e7cf8db2c30b211f0d5e338d7f9e3a9efb