Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-4556 — 📄CVE-2022-4556 官方披露 — SOGo Webmail v5.7.1 中存在的存储型跨站脚本(XSS)漏洞,由 Ashkan Rafiee 和 Mostafa Abbasi 发现。包含完整报告与复现步骤。 | Kitploit
工具/GitHubGitHub/ashkanrafiee/cve-2022-4556
漏洞分析Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHubashkanrafiee/cve-2022-4556

CVE-2022-4556

📄CVE-2022-4556 官方披露 — SOGo Webmail v5.7.1 中存在的存储型跨站脚本(XSS)漏洞,由 Ashkan Rafiee 和 Mostafa Abbasi 发现。包含完整报告与复现步骤。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-4556 - SOGo Webmail (v5.7.1) 中的存储型XSS漏洞

🧠 摘要

在 SOGo Web 界面的身份偏好设置部分的 fullName 字段中发现了一个**存储型跨站脚本(XSS)**漏洞,影响版本 5.7.1。经过认证的攻击者可以注入恶意脚本,当任何用户(包括攻击者自身)访问邮件标签页时该脚本都会执行。

🆔 CVE 详情

  • CVE ID: CVE-2022-4556
  • CVSS v3.1: 6.1 (中等)
  • 向量: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • 漏洞类型: 存储型 XSS (OWASP WSTG-INPV-02)
  • 攻击类型: 远程(已认证)
  • 发现者: Ashkan Rafiee, Mostafa Abbasi
  • 供应商: Alinto (SOGo)
  • 受影响产品: SOGo Webmail
  • 受影响版本: 确认在 v5.7.1 版本
  • 修复版本: v5.8.0

💥 概念验证 (PoC)

✅ 复现步骤

  1. 登录作为已认证用户到正在运行的 SOGo 实例 (v5.7.1)。
  2. 导航到:
    root@kitploit:~
    偏好设置 → 邮件 → IMAP 账户 → 编辑身份
    
  3. 在全名字段中,输入以下 XSS 载荷:
    root@kitploit:~
    </script><svg onload=alert(1)>
    
  4. 点击确定,然后保存偏好设置。
  5. 导航到邮件标签页。
  6. JavaScript 载荷将在浏览器中执行,确认存储型 XSS。

🔎 根本原因

应用程序未能正确清理 fullName 字段中的用户输入,未在将其反射到 HTML 内容之前进行适当处理,导致存储的 JavaScript 载荷能在会话和用户间持久存在。


🔧 修复措施

在将用户控制的输入渲染到 DOM 之前,对所有输入进行清理。在这种情况下,确保 fullName 字段在输入和输出时都得到正确的转义或过滤。

🛠 参考 OWASP 速查表:


📅 时间线

  • 2022-11-21: 初始报告提交(bug #5642)
  • 2022-11-22: 供应商确认并提交了修复
  • 2022-11-30: 补丁发布于 SOGo v5.8.0
  • 2025: MITRE 发布并分配了 CVE-2022-4556

🔗 参考资料

  • Bug 报告 #5642 (需要认证)
  • 供应商补丁 (v5.8.0)
  • 补丁提交 及其它
  • OWASP XSS 测试指南

👤 作者

Ashkan Rafiee LinkedIn GitHub

Mostafa Abbasi LinkedIn GitHub


🪪 许可证

本文档遵循 Creative Commons Attribution 4.0 International License (CC BY 4.0) 许可。

下载工具