
CVE-2020-12625: Cross-Site Scripting tramite allegato HTML malevolo in Roundcube Webmail
Esiste una vulnerabilità di Cross-Site scripting (XSS) nelle versioni di Roundcube precedenti alla 1.4.4, 1.3.11 e 1.2.10.
Sfruttando l'elemento XML "<![CDATA[...]]>" in un'email con un allegato "text/html", un attaccante può bypassare il filtro script di Roundcube ed eseguire codice JavaScript arbitrario e malevolo nel browser della vittima quando l'email malevola viene aperta.
La divulgazione e la correzione di questa vulnerabilità da parte del fornitore possono essere trovate qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento possono essere trovati in questo PDF.