
CVE-2020-12641: Injeção de Comando via Parâmetro “_im_convert_path” no Roundcube Webmail
Existe uma vulnerabilidade de Injeção de Comandos no Roundcube em versões anteriores a 1.4.4, 1.3.11 e 1.2.10.
Como o "_im_convert_path" não realiza sanitização/filtragem de entrada, um atacante com acesso ao Instalador do Roundcube pode injetar comandos do sistema neste parâmetro, que serão executados quando qualquer usuário abrir um e-mail contendo uma imagem "não padronizada".
A divulgação do fornecedor e a correção para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.