Уязвимость небезопасной прямой ссылки на объект (IDOR) была обнаружена в SOGo Webmail до версии 5.6.0, позволяющая аутентифицированному пол…
Уязвимость небезопасной прямой ссылки на объект (IDOR) была обнаружена в SOGo Webmail до версии 5.6.0, позволяющая аутентифицированному пользователю отправлять электронные письма от имени других пользователей путем манипулирования контролируемым пользователем идентификатором в запросе на отправку электронной почты. Сервер не проверяет, авторизован ли аутентифицированный пользователь на использование указанной идентификационной информации отправителя, что приводит к неавторизованной доставке сообщений от имени другого пользователя. Это может привести к имитации, фишингу или неавторизованной связи в системе [1]. Уязвимость была сообщена Milad Seddigh. Исправление включает реализацию строгих проверок авторизации на стороне сервера. Источники: - [1] https://github.com/millad7/SOGo_web_mail-vulnerability-CVE-2025-50340 - [2] https://www.sogo.nu/
Функциональность авторизации системы не предотвращает возможности одного пользователя получить доступ к данным другого пользователя путём изменения значения ключа, идентифицирующего эти данные.
https://cwe.mitre.org/data/definitions/639.html →Открыть в коллекции CWE →