在 SOGo Web 界面的身份偏好设置部分的 fullName 字段中发现了一个**存储型跨站脚本(XSS)**漏洞,影响版本 5.7.1。经过认证的攻击者可以注入恶意脚本,当任何用户(包括攻击者自身)访问邮件标签页时该脚本都会执行。
偏好设置 → 邮件 → IMAP 账户 → 编辑身份
</script><svg onload=alert(1)>
应用程序未能正确清理 fullName 字段中的用户输入,未在将其反射到 HTML 内容之前进行适当处理,导致存储的 JavaScript 载荷能在会话和用户间持久存在。
在将用户控制的输入渲染到 DOM 之前,对所有输入进行清理。在这种情况下,确保 fullName 字段在输入和输出时都得到正确的转义或过滤。
🛠 参考 OWASP 速查表:
Mostafa Abbasi LinkedIn GitHub
本文档遵循 Creative Commons Attribution 4.0 International License (CC BY 4.0) 许可。