RoundCube Webmail sérülékenysége
Angol cím: RoundCube Webmail vulnerability
Publikálás dátuma: 2020.12.28.
Utolsó módosítás dátuma: 2022.04.24.
Leírás
Cross-Site Scripting (XSS): A program nem, vagy nem megfelelően szűri a felhasználó által megadott bemeneti adatokat, mielőtt azt átadná más felhasználókat kiszolgáló weblap részére.
Leírás forrása: CWE-79Elemzés leírás
Eredeti nyelven: An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10. The attacker can send a plain text e-mail message, with JavaScript in a link reference element that is mishandled by linkref_addindex in rcube_string_replacer.php.
Elemzés leírás forrása: CVE-2020-35730Hatás
CVSS3.1 Súlyosság és Metrika
Base score: 6.1 (Közepes)
Vector: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Impact Score: 2.7
Exploitability Score: 2.8
Attack Vector (AV): Network
Attack Complexity (AC): Low
Privileges Required (PR): None
User Interaction (UI): Required
Scope (S): Changed
Confidentiality Impact (C): Low
Integrity Impact (I): Low
Availability Impact (A): None
Következmények
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Hivatkozások
bugs.debian.org
github.com
github.com
github.com
github.com
lists.fedoraproject.org
lists.fedoraproject.org
roundcube.net
www.alexbirnberg.com
Sérülékeny szoftverek
RoundCube Webmail 1.2.13 előttig
RoundCube Webmail 1.3.0-tól 1.3.16 előttig
Roundcube Webmail Beta 1.4-tól 1.4.10 előttig
Fedora 32
Fedora 33
Debian Linux 9.0