VU#487613:Alinto SOGo v5.12.7 ... 笔记

VU#487613:Alinto SOGo v5.12.7 存在跨站脚本漏洞,可通过格式错误的 ICS 日历邀请触发

在 Alinto SOGo 5.12.7 版本中发现了一个跨站脚本(XSS)漏洞。该缺陷允许攻击者通过将恶意 SVG 对象嵌入 ICS 日历邀请中来实现远程代码执行。该漏洞正在现实世界的攻击中被积极利用,VirusTotal 上的相关记录即为佐证。Alinto SOGo 是一个开源的 Webmail 和协作平台,组织使用其管理电子邮件、日历、联系人和日程安排。该漏洞源于 SOGo 对 ICS 文件中的 DESCRIPTION 字段处理不当。该字段在渲染时未进行充分的清理,也未实施内容安全策略(CSP)。当日历邀请包含带有 JavaScript 事件处理程序的 SVG 载荷时,浏览器将在 SOGo Webmail 上下文中执行该脚本。此脚本执行是自动发生的,即使用户查看日历时未进行直接交互,也会触发。该漏洞的影响严重,为攻击者提供了对受害者邮箱的完整读取权限。这可能导致通过钓鱼窃取凭据、劫持密码管理器自动填充功能,以及泄露所有电子邮件内容和元数据。攻击者还可提取联系人列表和日历数据。强烈建议用户升级至 SOGo 5.12.8 或更高版本。该新版本通过清理 ICS DESCRIPTION 内容,并对嵌入的 SVG 和 HTML 实施更严格的处理,从而修复了此漏洞。