VU#487613: Alinto SOGo v5.12.7... Заметка

VU#487613: Alinto SOGo v5.12.7 уязвим к межсайтовому скриптингу через некорректно сформированные приглашения в календаре ICS

Обнаружена уязвимость межсайтового скриптинга (XSS) в Alinto SOGo версии 5.12.7. Эта уязвимость позволяет удаленно выполнять код путем внедрения вредоносных SVG-объектов в приглашения в календаре ICS. Уязвимость активно используется в реальных атаках, о чем свидетельствует ее появление на VirusTotal. Alinto SOGo — это платформа веб-почты и групповой работы с открытым исходным кодом, используемая организациями для управления электронной почтой, календарями, контактами и планированием. Уязвимость связана с некорректной обработкой полей DESCRIPTION в файлах ICS в SOGo. Это поле отображается без адекватной очистки или применения политики безопасности контента (CSP). Когда приглашение в календарь содержит SVG-полезную нагрузку с обработчиками событий JavaScript, браузер выполняет скрипт в контексте веб-почты SOGo. Выполнение этого скрипта происходит автоматически при просмотре календаря пользователем, даже без прямого взаимодействия. Последствия этой уязвимости значительны: злоумышленники получают полный доступ для чтения к почтовому ящику жертвы. Это может привести к краже учетных данных посредством фишинга, перехвату автозаполнения менеджера паролей и извлечению всего содержимого электронной почты и метаданных. Злоумышленники также могут извлечь списки контактов и данные календаря. Пользователям настоятельно рекомендуется обновиться до версии SOGo 5.12.8 или более поздней. Эта новая версия устраняет уязвимость путем очистки содержимого поля DESCRIPTION в ICS и применения более строгой обработки встроенных SVG и HTML.