В веб-почте Roundcube до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 ответы прокси-сервера CSS (каскадные таблицы стилей) не проверялись, что могло привести к раскрытию информации или XSS (межсайтовому сценарию) через перехват MIME.
Показать оригинальное описание (EN)
In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, responses from the CSS (Cascading Style Sheets) proxy were not validated, which may result in information disclosure or XSS (cross-site scripting) via MIME sniffing.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.6.0
|
1.6.18
|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.7.0
|
1.7.3
|