
CVE-2020-13965: Script intersite via une pièce jointe XML malveillante dans Roundcube Webmail
Une vulnérabilité de type Cross-Site Scripting (XSS) existe dans les versions de Roundcube antérieures à 1.4.5 et 1.3.12.
En exploitant l'analyse de la pièce jointe "text/xml", un attaquant peut contourner le filtre de scripts de Roundcube et exécuter du JavaScript malveillant arbitraire dans le navigateur de la victime lorsque la pièce jointe malveillante est cliquée/consultée.
La divulgation et le correctif du fournisseur pour cette vulnérabilité se trouvent ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.