
Roundcube バージョン 1.4.5 未満および 1.3.12 未満には、クロスサイトスクリプティング (XSS) の脆弱性が存在します。
"text/xml" 添付ファイルの解析を悪用することで、攻撃者は Roundcube のスクリプトフィルターをバイパスし、悪意のある添付ファイルがクリックまたはプレビューされた際に、被害者のブラウザで任意の悪意のある JavaScript を実行できます。
ベンダーによるこの脆弱性の開示と修正は こちら でご覧いただけます。
この脆弱性を悪用するには以下の条件が必要です:
詳細および悪用手順は、この PDF でご覧いただけます。