PT-2020-3630 · Roundcube+4 · Roundcube Webmail+4

CVE-2020-15562

·

Publicado

2019-11-09

·

Atualizado

2024-03-06

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 1.2.10 e anteriores do Roundcube Webmail, 1.3.x anteriores à 1.3.14 e 1.4.x anteriores à 1.4.7
Descrição
A vulnerabilidade permite a execução de scripts entre sites (XSS) por meio de uma mensagem de e-mail em HTML especialmente criada. Isso pode ser demonstrado por uma carga de JavaScript no atributo xmlns de um elemento HEAD quando existe um elemento SVG. A vulnerabilidade está relacionada a medidas de proteção insuficientes para estruturas de páginas da web, que podem ser exploradas por um invasor remoto para comprometer a integridade dos dados.
Recomendações
Para as versões 1.2.10 e anteriores, atualize para a versão 1.2.11 ou posterior.
Para versões 1.3.x anteriores à 1.3.14, atualize para a versão 1.3.14 ou posterior.
Para versões 1.4.x anteriores à 1.4.7, atualize para a versão 1.4.7 ou posterior.
Como solução temporária, considere desativar o processamento de mensagens de e-mail em HTML com elementos SVG até que um patch esteja disponível.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2019-3109
ALT-PU-2020-2319
ALT-PU-2020-2367
BDU:2020-03977
BIT-ROUNDCUBE-2020-15562
CVE-2020-15562
DSA-4720-1
OPENSUSE-SU-2020:1516-1
OPENSUSE-SU-2020_1516-1
USN-5182-1

Produtos afetados

Alt Linux
Linuxmint
Roundcube Webmail
Suse
Ubuntu