CVE-2022-50908MailHog 1.0.1存在存储型跨站脚本(XSS)漏洞,攻击者可以通过电子邮件附件注入恶意脚本。该漏洞允许未经身份验证的攻击者发送特制的电子邮件,其中包含XSS负载。当其他用户查看这些邮件时,恶意脚本将在其浏览器中执行,从而实现任意API调用、消息删除和浏览器操作等攻击。
漏洞源于MailHog对邮件内容的过滤和清理不足。攻击者可在邮件附件的文件名或内容中嵌入JavaScript代码,当邮件被查看时这些代码会被浏览器执行。攻击者可利用此漏洞窃取会话cookie、操纵页面内容或执行未经授权的操作。