
CVE-2020-12625: Межсайтовый скриптинг (XSS) через вредоносное HTML-вложение в Roundcube Webmail
Уязвимость межсайтового скриптинга (XSS) существует в версиях Roundcube до 1.4.4, 1.3.11 и 1.2.10.
Используя XML-элемент "<![CDATA[...]]>" в письме с вложением "text/html", злоумышленник может обойти фильтр скриптов Roundcube и выполнить произвольный вредоносный JavaScript в браузере жертвы при клике на вредоносное письмо.
Раскрытие информации разработчиком и исправление для этой уязвимости можно найти здесь.
Для эксплуатации этой уязвимости требуется:
Более подробная информация и процесс эксплуатации приведены в этом PDF.