
CVE-2020-12641: Befehlsinjektion über „_im_convert_path“-Parameter in Roundcube Webmail
In Roundcube-Versionen vor 1.4.4, 1.3.11 und 1.2.10 besteht eine Schwachstelle durch Befehlseinschleusung.
Da der Parameter „_im_convert_path“ keine Bereinigung/Eingabevalidierung durchführt, kann ein Angreifer mit Zugriff auf den Roundcube-Installer Systembefehle in diesen Parameter einschleusen, die ausgeführt werden, wenn ein Benutzer eine E-Mail mit einem „nicht standardkonformen“ Bild öffnet.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Einzelheiten und der Ausnutzungsprozess sind in diesem PDF zu finden.