ΑρχικήSecuritySOGo 5.12.11: Κρίσιμη λειτουργία ανάκτησης κωδικού

SOGo 5.12.11: Κρίσιμη λειτουργία ανάκτησης κωδικού

Η έκδοση SOGo 5.12.11 διορθώνει μια σοβαρή αδυναμία στη λειτουργία ανάκτησης κωδικού, η οποία μπορεί να οδηγήσει σε υποκλοπή έγκυρων συνδέσμων και τελικά σε κατάληψη λογαριασμών. Η ευπάθεια αφορά εγκαταστάσεις πριν από την έκδοση 5.12.11 και εκμεταλλεύεται την εμπιστοσύνη σε δεδομένα που ελέγχει ο πελάτης.

Η αδυναμία καταγράφεται ως CVE-2026-93453 και αποδίδεται σε λανθασμένη χρήση της κεφαλίδας HTTP Origin κατά τη δημιουργία μηνυμάτων ανάκτησης. Σύμφωνα με την καταχώριση του CVE, ένας μη ταυτοποιημένος επιτιθέμενος μπορεί να ορίσει κακόβουλο προορισμό για τον σύνδεσμο που αποστέλλεται στον χρήστη.

Δείτε επίσης: Keycloak: Κρίσιμη ευπάθεια επιτρέπει πλήρη κατάληψη λογαριασμού

Η λειτουργία ανάκτησης στο SOGo 5.12.11

Το SOGo προσφέρει λειτουργία ανάκτησης κωδικού μέσω email. Όταν ο χρήστης ζητήσει νέο σύνδεσμο, ο διακομιστής πρέπει να δημιουργήσει μια διεύθυνση που οδηγεί αποκλειστικά στη νόμιμη εγκατάσταση. Στις ευάλωτες εκδόσεις, όμως, η τιμή της κεφαλίδας Origin μπορούσε να επηρεάσει την αρχή αυτής της διεύθυνσης.

Με μια ειδικά διαμορφωμένη αίτηση, ο εισβολέας μπορούσε να δηλώσει δικό του domain ως προέλευση. Το μήνυμα ανάκτησης συνέχιζε να αποστέλλεται στην πραγματική διεύθυνση του θύματος, αλλά ο σύνδεσμος οδηγούσε σε υποδομή που ελεγχόταν από τον επιτιθέμενο. Αν ο χρήστης ακολουθούσε τον σύνδεσμο, το έγκυρο διακριτικό επαναφοράς μπορούσε να αποκαλυφθεί.

Η κεφαλίδα Origin περιγράφει την προέλευση μιας διαδικτυακής αίτησης, αλλά δεν αποτελεί από μόνη της απόδειξη ταυτότητας. Όταν χρησιμοποιείται για τη σύνθεση συνδέσμου ασφαλείας χωρίς αυστηρή επαλήθευση, μετατρέπεται σε σημείο ελέγχου για τον επιτιθέμενο. Το ζήτημα είναι ιδιαίτερα κρίσιμο σε κοινόχρηστες εγκαταστάσεις, όπου ο ίδιος εξυπηρετητής εξυπηρετεί πολλά domains.

λειτουργία ανάκτησης στο SOGo 5.12.11

Η επίθεση δεν απαιτεί προηγούμενη σύνδεση στον SOGo, όμως προϋποθέτει κοινωνική μηχανική: ο στόχος πρέπει να ανοίξει το μήνυμα ή να χρησιμοποιήσει τον σύνδεσμο που έλαβε. Το αποτέλεσμα μπορεί να είναι αλλαγή κωδικού και απώλεια ελέγχου του λογαριασμού, ιδιαίτερα όταν δεν υπάρχει δεύτερος παράγοντας ταυτοποίησης.

Τι διορθώνει η νέα έκδοση

Η επίσημη ανακοίνωση του SOGo αναφέρει ότι η έκδοση 5.12.11 διορθώνει τρεις σημαντικές αδυναμίες που επηρεάζουν προηγούμενες εκδόσεις. Για τη λειτουργία ανάκτησης κωδικού, οι διαχειριστές πρέπει να δηλώσουν ρητά τις επιτρεπόμενες βασικές διευθύνσεις μέσω της ρύθμισης SOGoPasswordRecoveryBaseURLs.

Η ρύθμιση αυτή είναι απαραίτητη όταν έχει ενεργοποιηθεί το SOGoPasswordRecoveryEnabled. Η Alinto προειδοποιεί ότι δεν υπάρχει ασφαλής προεπιλεγμένη τιμή και ότι η υπηρεσία μπορεί να απορρίπτει αιτήματα όταν οι επιτρεπόμενες διευθύνσεις δεν έχουν οριστεί. Οι διευθύνσεις δεν πρέπει να τελειώνουν με κάθετο χαρακτήρα.

Επίθεση μέσω Origin στον SOGo

Η τεχνική ομάδα του SecNews προτείνει άμεση αναβάθμιση του SOGo στην έκδοση 5.12.11 ή νεότερη και έλεγχο όλων των εξυπηρετητών που εκθέτουν τη σελίδα ανάκτησης στο διαδίκτυο. Παράλληλα, οι διαχειριστές πρέπει να εξετάσουν τα αρχεία καταγραφής για αιτήματα επαναφοράς με ασυνήθιστες κεφαλίδες Origin και να ενημερώσουν τους χρήστες για ύποπτους συνδέσμους.

Μέχρι να ολοκληρωθεί η αναβάθμιση, μπορεί να περιοριστεί προσωρινά η πρόσβαση στη λειτουργία ανάκτησης από μη έμπιστα δίκτυα, εφόσον αυτό δεν διαταράσσει κρίσιμες υπηρεσίες. Η προσωρινή λύση δεν αντικαθιστά την εγκατάσταση της διορθωμένης έκδοσης, επειδή οι επιτιθέμενοι μπορούν να εκμεταλλευτούν και άλλες διαδρομές που σχετίζονται με τη διαχείριση λογαριασμών.

Δείτε επίσης: Zimbra zero-click exploit: Κλοπή email και κωδικών 2FA

Υποκλοπή διακριτικού επαναφοράς SOGo

Άμεσες ενέργειες για τους διαχειριστές

Μετά την εγκατάσταση του SOGo 5.12.11, χρειάζεται έλεγχος της παραμέτρου SOGoPasswordRecoveryBaseURLs και επιβεβαίωση ότι περιλαμβάνει μόνο domains που ανήκουν στον οργανισμό. Η αλλαγή κωδικών από μόνη της δεν αρκεί, αν η υπηρεσία εξακολουθεί να δημιουργεί συνδέσμους με βάση μη αξιόπιστη προέλευση. Συνιστάται επίσης να διατηρηθούν τα αρχεία καταγραφής πριν από την αναβάθμιση, ώστε να είναι δυνατή η σύγκριση των αιτημάτων και η αναζήτηση πιθανών καταχρήσεων.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι οργανισμοί καλό είναι να ανακαλέσουν ενεργές συνεδρίες, να ενεργοποιήσουν πολυπαραγοντική ταυτοποίηση όπου προσφέρεται και να ελέγξουν πρόσφατες αλλαγές κωδικών. Η σχετική αλλαγή στον πηγαίο κώδικα δείχνει ότι η διόρθωση συνδέεται με την ασφαλή κατασκευή των email ανάκτησης.

Δείτε επίσης: Ευπάθεια στο Flowise επιτρέπει κλοπή διακριτικών λογαριασμού

Η συγκεκριμένη αδυναμία δείχνει γιατί οι σύνδεσμοι ανάκτησης πρέπει να βασίζονται σε σταθερές, ελεγμένες διευθύνσεις και όχι σε κεφαλίδες που μπορεί να τροποποιήσει ο αποστολέας του αιτήματος. Για όσους χρησιμοποιούν SOGo, η αναβάθμιση και η σωστή ρύθμιση των επιτρεπόμενων διευθύνσεων αποτελούν το αναγκαίο βήμα προστασίας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS