
CVE-2020-12625: Roundcube वेबमेल में दुर्भावनापूर्ण HTML अनुलग्नक के माध्यम से क्रॉस-साइट स्क्रिप्टिंग
Roundcube के 1.4.4, 1.3.11 और 1.2.10 से पहले के संस्करणों में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
"text/html" अनुलग्नक वाले एक मेल में "<![CDATA[...]]>" XML एलिमेंट का उपयोग करके, एक हमलावर Roundcube स्क्रिप्ट फ़िल्टर को बायपास कर सकता है और जब दुर्भावनापूर्ण ईमेल पर क्लिक किया जाता है तो पीड़ित के ब्राउज़र में मनमाना दुर्भावनापूर्ण JavaScript निष्पादित कर सकता है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और सुधार यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।