
CVE-2020-13965: Cross-Site Scripting tramite allegato XML dannoso in Roundcube Webmail
Esiste una vulnerabilità di Cross-Site Scripting (XSS) nelle versioni di Roundcube precedenti alla 1.4.5 e alla 1.3.12.
Sfruttando il parsing dell'allegato "text/xml", un attaccante può aggirare il filtro degli script di Roundcube ed eseguire JavaScript arbitrario e dannoso nel browser della vittima quando l'allegato dannoso viene cliccato/visualizzato in anteprima.
La divulgazione e la correzione di questa vulnerabilità da parte del fornitore sono disponibili qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.