
CVE-2020-12625 : Scripting intersite via une pièce jointe HTML malveillante dans Roundcube Webmail
Une vulnérabilité de Cross-Site scripting (XSS) existe dans les versions de Roundcube antérieures à 1.4.4, 1.3.11 et 1.2.10.
En exploitant l'élément XML "<![CDATA[...]]>" dans un courriel avec une pièce jointe "text/html", un attaquant peut contourner le filtre de script de Roundcube et exécuter du JavaScript malveillant arbitraire dans le navigateur de la victime lorsque le courriel malveillant est cliqué.
La divulgation et le correctif du fournisseur pour cette vulnérabilité se trouvent ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.