
CVE-2020-13965: Roundcube वेबमेल में दुर्भावनापूर्ण XML अनुलग्नक के माध्यम से क्रॉस-साइट स्क्रिप्टिंग
Roundcube के 1.4.5 और 1.3.12 से पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
"text/xml" अनुलग्नक के पार्सिंग का लाभ उठाकर, एक हमलावर Roundcube स्क्रिप्ट फ़िल्टर को बायपास कर सकता है और दुर्भावनापूर्ण अनुलग्नक पर क्लिक/पूर्वावलोकन करने पर पीड़ित के ब्राउज़र में मनमाना दुर्भावनापूर्ण JavaScript निष्पादित कर सकता है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और समाधान यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।