
CVE-2020-12641: Внедрение команд через параметр «_im_convert_path» в Roundcube Webmail
Уязвимость внедрения команд существует в Roundcube версиях до 1.4.4, 1.3.11 и 1.2.10.
Поскольку параметр “_im_convert_path” не выполняет санитизацию/фильтрацию входных данных, злоумышленник, имеющий доступ к установщику Roundcube, может внедрить системные команды в этот параметр, которые будут выполнены, когда любой пользователь откроет любое электронное письмо, содержащее "нестандартное" изображение.
Раскрытие информации вендором и исправление для этой уязвимости можно найти здесь.
Эта уязвимость требует:
Более подробная информация и процесс эксплуатации приведены в этом PDF.