
CVE-2020-12625: البرمجة النصية عبر المواقع عبر مرفق HTML ضار في بريد Roundcube الإلكتروني
توجد ثغرة أمنية من نوع النص البرمجي عبر المواقع (XSS) في إصدارات Roundcube قبل 1.4.4 و1.3.11 و1.2.10.
من خلال استغلال عنصر XML <![CDATA[...]]> في بريد إلكتروني مع مرفق من نوع text/html، يمكن للمهاجم تجاوز مرشح النصوص البرمجي في Roundcube وتنفيذ كود JavaScript ضار تعسفي في متصفح الضحية عند النقر على البريد الإلكتروني الضار.
يمكن العثور على إفصاح البائع والإصلاح لهذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا الملف PDF.