DonWeb Ferozo Webmail 中的跨站脚本攻击 (XSS) (CVE-2024-50962)
描述
Ferozo Webmail v1.1 中存在跨站脚本攻击 (XSS) 漏洞,攻击者可通过 身份信息 和 自动回复 组件执行任意脚本。此漏洞可用于劫持用户会话、进行钓鱼攻击以及窃取凭证。
攻击复杂度
所需权限
用户交互
受影响组件
- 身份信息页面和自动回复: 输入验证不足导致恶意脚本注入。
影响
- 会话劫持: 攻击者可控制用户会话。
- 钓鱼攻击: 可嵌入 iframe 进行钓鱼攻击。
修复建议
- 输入清洗: 实施严格的输入验证和清洗。
- XSS 过滤: 应用内容安全策略 (CSP) 以防止未授权脚本执行。
CVE-2024-50962
报告者:[Facundo Fernandez / 安全研究员]