PT-2020-3630 · Roundcube+4 · Roundcube Webmail+4
CVE-2020-15562
·
Publicado
2019-11-09
·
Atualizado
2024-03-06
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 1.2.10 e anteriores do Roundcube Webmail, 1.3.x anteriores à 1.3.14 e 1.4.x anteriores à 1.4.7
Descrição
A vulnerabilidade permite a execução de scripts entre sites (XSS) por meio de uma mensagem de e-mail em HTML especialmente criada. Isso pode ser demonstrado por uma carga de JavaScript no atributo
xmlns de um elemento HEAD quando existe um elemento SVG. A vulnerabilidade está relacionada a medidas de proteção insuficientes para estruturas de páginas da web, que podem ser exploradas por um invasor remoto para comprometer a integridade dos dados.Recomendações
Para as versões 1.2.10 e anteriores, atualize para a versão 1.2.11 ou posterior.
Para versões 1.3.x anteriores à 1.3.14, atualize para a versão 1.3.14 ou posterior.
Para versões 1.4.x anteriores à 1.4.7, atualize para a versão 1.4.7 ou posterior.
Como solução temporária, considere desativar o processamento de mensagens de e-mail em HTML com elementos SVG até que um patch esteja disponível.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Roundcube Webmail
Suse
Ubuntu