V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-50340
UBU
СреднийПодтвержденаЭксплойт есть

Уязвимость небезопасной прямой ссылки на объект (IDOR) была обнаружена в SOGo Webmail до версии 5.6.0, позволяющая аутентифицированному пол…

CVSS
4.3
Средний
EPSS
0.00
p21
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Уязвимость небезопасной прямой ссылки на объект (IDOR) была обнаружена в SOGo Webmail до версии 5.6.0, позволяющая аутентифицированному пользователю отправлять электронные письма от имени других пользователей путем манипулирования контролируемым пользователем идентификатором в запросе на отправку электронной почты. Сервер не проверяет, авторизован ли аутентифицированный пользователь на использование указанной идентификационной информации отправителя, что приводит к неавторизованной доставке сообщений от имени другого пользователя. Это может привести к имитации, фишингу или неавторизованной связи в системе [1]. Уязвимость была сообщена Milad Seddigh. Исправление включает реализацию строгих проверок авторизации на стороне сервера. Источники: - [1] https://github.com/millad7/SOGo_web_mail-vulnerability-CVE-2025-50340 - [2] https://www.sogo.nu/

Теги · CWE
CWE-639
Затронутые продукты
Sogo
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p21
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2025-50340
github-poc · https://github.com/millad7/SOGo_web_mail-vulnerability-CVE-2025-50340
Enterprise
Затронутые продукты
ПродуктВендорСтатус
sogoОтслеживается
Источники данных
UBU