Проблема была обнаружена в Roundcube Webmail до версий 1.5.14 и 1.6.14. Функцию удаленной блокировки изображений можно обойти с помощью содержимого SVG (с атрибутами анимации) в сообщении электронной почты. Это может привести к раскрытию информации или обходу контроля доступа.
Показать оригинальное описание (EN)
An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. The remote image blocking feature can be bypassed via SVG content (with animate attributes) in an e-mail message. This may lead to information disclosure or access-control bypass.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
— |
1.5.14
|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.6.0
|
1.6.14
|