В веб-почте Roundcube до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 неправильное цитирование имени правила могло привести к обходу настройки Managesieve_disabled_actions через созданное имя правила в сценарии Sieve. Эта проблема затрагивает только экземпляры Roundcube, использующие плагин Managesieve.
Показать оригинальное описание (EN)
In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, improper rule name quoting could lead to managesieve_disabled_actions setting bypass via a crafted rule name in a Sieve script. This issue only affects Roundcube instances using the managesieve plugin.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.6.0
|
1.6.18
|
|
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
|
1.7.0
|
1.7.3
|