IPBUF安全漏洞报告
English
CVE-2022-50908 CVSS 7.2 高危

CVE-2022-50908 MailHog存储型跨站脚本漏洞

披露日期: 2026-01-13

漏洞信息

漏洞编号
CVE-2022-50908
漏洞类型
存储型XSS
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
MailHog 1.0.1

相关标签

存储型XSSMailHogCVE-2022-50908跨站脚本高危

漏洞概述

MailHog 1.0.1存在存储型跨站脚本(XSS)漏洞,攻击者可以通过电子邮件附件注入恶意脚本。该漏洞允许未经身份验证的攻击者发送特制的电子邮件,其中包含XSS负载。当其他用户查看这些邮件时,恶意脚本将在其浏览器中执行,从而实现任意API调用、消息删除和浏览器操作等攻击。

技术细节

漏洞源于MailHog对邮件内容的过滤和清理不足。攻击者可在邮件附件的文件名或内容中嵌入JavaScript代码,当邮件被查看时这些代码会被浏览器执行。攻击者可利用此漏洞窃取会话cookie、操纵页面内容或执行未经授权的操作。

攻击链分析

STEP 1
侦察
识别运行MailHog 1.0.1的目标服务器
STEP 2
利用
通过API发送包含XSS负载的邮件
STEP 3
执行
等待用户查看邮件触发恶意脚本

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
POST /api/v2/messages HTTP/1.1 Host: target.com Content-Type: application/json {"content":"<script>alert(document.cookie)</script>"}

影响范围

MailHog <= 1.0.1

防御指南

临时缓解措施
限制API访问,启用身份验证,定期更新MailHog

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表