PT-2024-5497 · Unknown+4 · Roundcube Webmail+4

·

CVE-2024-42009

·

Publicado

2024-06-18

·

Atualizado

2026-07-24

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Roundcube versões anteriores a 1.5.8 Roundcube versões 1.6.x até 1.6.7
Description Um problema de Cross-Site Scripting (XSS) existe no Roundcube Webmail devido à sanitização inadequada na função message body() no arquivo program/actions/mail/show.php e na função rcmail action mail get->run(). Um invasor remoto pode explorar isso enviando uma mensagem de e-mail especialmente manipulada ou anexos maliciosos, permitindo a execução de JavaScript arbitrário no navegador da vítima. Isso pode levar ao roubo de credenciais e à capacidade de enviar ou receber e-mails em nome da vítima. A exploração no mundo real foi atribuída a atores de ameaças alinhados à China, visando departamentos de física e engenharia de universidades nos Estados Unidos e Canadá para a coleta de credenciais.
Recommendations Atualize o Roundcube para a versão 1.5.8 ou posterior. Atualize o Roundcube para a versão 1.6.8 ou posterior. Como mitigação temporária, restrinja o uso da função message body() ou da função rcmail action mail get->run() até que o software seja atualizado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-8283
BDU:2024-06146
BDU:2024-06254
CVE-2024-42009
DSA-5743-1
DSA-5743-2
MGASA-2024-0279
OPENSUSE-SU-2024:0328-1
OPENSUSE-SU-2024:14243-1
USN-7636-1

Produtos afetados

Alt Linux
Linuxmint
Red Os
Roundcube Webmail
Ubuntu