
CVE-2020-12641: Inyección de comandos a través del parámetro “_im_convert_path” en Roundcube Webmail
Existe una vulnerabilidad de Inyección de Comandos en las versiones de Roundcube anteriores a 1.4.4, 1.3.11 y 1.2.10.
Debido a que "_im_convert_path" no realiza sanitización/filtrado de entrada, un atacante con acceso al Instalador de Roundcube puede inyectar comandos del sistema en este parámetro que se ejecutarán cuando cualquier usuario abra cualquier correo electrónico que contenga una imagen "no estándar".
La divulgación y la solución del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.