
CVE-2020-12625: Cross-Site Scripting via Anexo HTML Malicioso no Roundcube Webmail
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) nas versões do Roundcube anteriores a 1.4.4, 1.3.11 e 1.2.10.
Ao utilizar o elemento XML "<![CDATA[...]]>" em um e-mail com um anexo "text/html", um atacante pode contornar o filtro de script do Roundcube e executar JavaScript malicioso arbitrário no navegador da vítima quando o e-mail malicioso for clicado.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.