
CVE-2020-13965: Cross-Site Scripting عبر مرفق XML ضار في Roundcube Webmail
توجد ثغرة من نوع Cross‑Site Scripting (XSS) في إصدارات Roundcube قبل 1.4.5 و1.3.12.
من خلال استغلال تحليل المرفقات من نوع "text/xml"، يمكن للمهاجم تجاوز مرشح البرامج النصية الخاص بـ Roundcube وتنفيذ كود JavaScript ضار عشوائي في متصفح الضحية عند النقر على المرفق الضار أو معاينته.
يمكن العثور على إفادة البائع والإصلاح لهذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في ملف PDF.