
CVE-2020-13965: Межсайтовый скриптинг через вредоносное XML-вложение в Roundcube Webmail
Уязвимость межсайтового скриптинга (XSS) существует в версиях Roundcube до 1.4.5 и 1.3.12.
Используя разбор вложения "text/xml", злоумышленник может обойти фильтр скриптов Roundcube и выполнить произвольный вредоносный JavaScript в браузере жертвы, когда вредоносное вложение открывается/просматривается.
Раскрытие информации производителем и исправление этой уязвимости можно найти здесь.
Эта уязвимость требует:
Более подробная информация и процесс эксплуатации приведены в этом PDF.