VU#487613: Alinto SOGo v5.12.7, 잘못된 형식의 ICS 캘린더 초대장을 통한 크로스 사이트 스크립팅에 취약
Alinto SOGo 버전 5.12.7에서 크로스 사이트 스크립팅 취약점이 발견되었습니다. 이 결함은 ICS 캘린더 초대 내에 악성 SVG 객체를 삽입하여 원격 코드 실행을 허용합니다. 이 취약점은 VirusTotal에 등장한 것으로 보아 실제 공격에서 활발하게 악용되고 있습니다. Alinto SOGo는 조직에서 이메일, 캘린더, 연락처 및 일정 관리에 사용하는 오픈 소스 웹메일 및 그룹웨어 플랫폼입니다. 이 취약점은 SOGo가 ICS 파일 내의 DESCRIPTION 필드를 부적절하게 처리하는 데서 비롯됩니다. 이 필드는 적절한 검증 또는 Content Security Policy 적용 없이 렌더링됩니다. 캘린더 초대에 JavaScript 이벤트 핸들러가 포함된 SVG 페이로드가 포함되면 브라우저는 SOGo 웹메일 컨텍스트 내에서 스크립트를 실행합니다. 이 스크립트 실행은 사용자가 캘린더를 직접 상호 작용 없이 보기만 해도 자동으로 발생합니다. 이 취약점의 영향은 상당하며, 공격자에게 피해자의 메일함에 대한 전체 읽기 액세스 권한을 부여합니다. 이는 피싱을 통한 자격 증명 탈취, 비밀번호 관리자 자동 완성 탈취, 모든 이메일 콘텐츠 및 메타데이터 유출로 이어질 수 있습니다. 공격자는 연락처 목록 및 캘린더 데이터도 추출할 수 있습니다. 사용자는 SOGo 버전 5.12.8 또는 이후 버전으로 업그레이드하는 것이 강력히 권장됩니다. 이 최신 버전은 ICS DESCRIPTION 콘텐츠를 검증하고 포함된 SVG 및 HTML에 대한 더 엄격한 처리를 적용하여 취약점을 수정합니다.