
CVE-2020-12625: Cross-Site Scripting mediante archivo adjunto HTML malicioso en Roundcube Webmail
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en las versiones de Roundcube anteriores a 1.4.4, 1.3.11 y 1.2.10.
Al aprovechar el elemento XML "<![CDATA[...]]>" en un correo con un adjunto "text/html", un atacante puede eludir el filtro de scripts de Roundcube y ejecutar JavaScript malicioso arbitrario en el navegador de la víctima cuando se hace clic en el correo malicioso.
La divulgación y la solución de esta vulnerabilidad por parte del proveedor se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.