
CVE-2020-12625: Cross-Site Scripting über bösartige HTML-Anhänge in Roundcube Webmail
In Roundcube-Versionen vor 1.4.4, 1.3.11 und 1.2.10 besteht eine Cross-Site-Scripting-Schwachstelle (XSS).
Durch die Nutzung des XML-Elements "<![CDATA[...]]>" in einer E-Mail mit einem "text/html"-Anhang kann ein Angreifer den Roundcube-Skriptfilter umgehen und beliebigen schädlichen JavaScript-Code im Browser des Opfers ausführen, wenn die schädliche E-Mail angeklickt wird.
Die Offenlegung und der Fix des Herstellers für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Details und der Ablauf des Exploits finden sich in diesem PDF.