CVE ID: CVE-2025-50340
报告者:Milad Seddigh
产品:SOGo
受影响版本:v5.6.0
影响:不安全的直接对象引用(IDOR漏洞)→ 允许用户代表其他用户发送电子邮件。
在 SOGo Webmail 中发现了一个不安全的直接对象引用(IDOR)漏洞,允许经过身份验证的用户通过操纵电子邮件发送请求中由用户控制的标识符,代表其他用户发送电子邮件。服务器未能验证经过身份验证的用户是否有权使用指定的发件人身份,导致未经授权的消息以其他用户的名义发送。这可能引发系统内的身份冒充、钓鱼或未经授权的通信。
1- 登录您的帐户。 2- 发送一封电子邮件并使用 Burp Suite 拦截您的请求。 3- 将“from”参数更改为受害者的电子邮件地址,以便代表受害者发送。 4- 服务器响应显示代表其他用户发送电子邮件成功。
实施严格授权: 实施严格的服务器端授权检查,确保用户只能对其明确授权访问的资源执行操作。 验证经过身份验证的用户是否是所使用的电子邮件发件人身份(from 地址)的合法拥有者。