CVE-2025-71276SOGo 5.12.5 之前的版本中存在一个存储型跨站脚本(XSS)漏洞,该漏洞影响事件、任务和联系人的分类功能。攻击者可以通过精心构造的恶意数据注入到系统分类中,当低权限用户访问或交互这些被污染的数据时,恶意脚本将在浏览器端自动执行。此漏洞可能被用于窃取用户凭证、执行未授权操作或进行钓鱼攻击。
该漏洞的根本原因是 SOGo 在处理用户提交的事件、任务及联系人分类名称时,缺乏严格的输出编码或输入验证机制。攻击者首先需要具备低权限账户登录权限,随后在创建或编辑相关对象时,将包含 JavaScript 的恶意代码注入到“分类”字段中。由于应用后端在生成前端页面时,直接将用户输入的内容渲染到 HTML 响应中而未进行适当的 HTML 实体转义,导致了存储型 XSS 漏洞的产生。根据 CVSS 向量分析,该漏洞具有范围改变(S:C)特性,这意味着攻击载荷的执行可能会影响当前安全上下文之外的组件或用户,从而扩大了攻击面。利用此漏洞,攻击者可以轻松绕过浏览器的同源策略,窃取受害者的 Session Cookie、读取敏感的 DOM 数据,或者模拟用户向服务器发送伪造请求,进一步横向渗透内网系统。