Проблема была обнаружена в Roundcube Webmail до версий 1.5.14 и 1.6.14. XSS существует из-за недостаточной очистки вложений HTML в режиме предварительного просмотра. Жертва должна просмотреть вложение text/html.
Показать оригинальное описание (EN)
An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. XSS exists because of insufficient HTML attachment sanitization in preview mode. A victim must preview a text/html attachment.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
— |
1.5.14
|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.6.0
|
1.6.14
|