
CVE-2020-13965: Cross-Site Scripting über bösartigen XML-Anhang in Roundcube Webmail
In Roundcube-Versionen vor 1.4.5 und 1.3.12 besteht eine Cross-Site-Scripting-Sicherheitslücke (XSS).
Durch Ausnutzung des Parsens von „text/xml“-Anhängen kann ein Angreifer den Roundcube-Skriptfilter umgehen und beliebiges bösartiges JavaScript im Browser des Opfers ausführen, wenn der bösartige Anhang angeklickt bzw. in der Vorschau angezeigt wird.
Die Offenlegung und der Fix des Herstellers für diese Sicherheitslücke sind hier zu finden.
Diese Sicherheitslücke erfordert:
Weitere Details und der Exploit-Prozess finden sich in diesem PDF.