PT-2024-5497 · Unknown+4 · Roundcube Webmail+4
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Roundcube versões anteriores a 1.5.8
Roundcube versões 1.6.x até 1.6.7
Description
Um problema de Cross-Site Scripting (XSS) existe no Roundcube Webmail devido à sanitização inadequada na função
message body() no arquivo program/actions/mail/show.php e na função rcmail action mail get->run(). Um invasor remoto pode explorar isso enviando uma mensagem de e-mail especialmente manipulada ou anexos maliciosos, permitindo a execução de JavaScript arbitrário no navegador da vítima. Isso pode levar ao roubo de credenciais e à capacidade de enviar ou receber e-mails em nome da vítima. A exploração no mundo real foi atribuída a atores de ameaças alinhados à China, visando departamentos de física e engenharia de universidades nos Estados Unidos e Canadá para a coleta de credenciais.Recommendations
Atualize o Roundcube para a versão 1.5.8 ou posterior.
Atualize o Roundcube para a versão 1.6.8 ou posterior.
Como mitigação temporária, restrinja o uso da função
message body() ou da função rcmail action mail get->run() até que o software seja atualizado.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Red Os
Roundcube Webmail
Ubuntu