黑客、渗透测试和网络安全工具,武装您的安全武器库!
CVE-2020-12641:Roundcube Webmail中通过“_im_convert_path”参数的命令注入
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
Roundcube 1.4.4、1.3.11和1.2.10之前的版本存在一个命令注入漏洞。
由于"_im_convert_path"没有执行清理/输入过滤,能够访问Roundcube安装程序的攻击者可以在此参数中注入系统命令,当任何用户打开包含"非标准"图像的电子邮件时,这些命令将会执行。
此漏洞的供应商披露和修复可以在此处找到。
此漏洞需要:
更多细节和利用过程可以在此PDF中找到。