
CVE-2020-13965: Cross-Site Scripting via anexo XML malicioso no Roundcube Webmail
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) nas versões do Roundcube anteriores a 1.4.5 e 1.3.12.
Ao explorar o parsing de anexos "text/xml", um atacante pode contornar o filtro de scripts do Roundcube e executar JavaScript malicioso arbitrário no navegador da vítima quando o anexo malicioso é clicado/pré-visualizado.
A divulgação do fornecedor e a correção para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.