PT-2025-23462 · Unknown+5 · Roundcube Webmail+5
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Roundcube Webmail versões anteriores a 1.5.10
Roundcube Webmail versões 1.6.x anteriores a 1.6.11
Description
Usuários autenticados podem obter a execução remota de código devido à Deserialização de Objetos PHP, um processo onde dados não confiáveis são convertidos de volta em um objeto, potencialmente permitindo a execução de código arbitrário. O problema decorre da falta de validação de entrada do parâmetro
from no endpoint program/actions/settings/upload.php. Esta falha esteve presente no código por mais de uma década e tem sido ativamente explorada por atores estatais, incluindo APT28 e Winter Vivern, para atingir sistemas de comunicação críticos. Incidentes reais incluem o comprometimento do provedor de e-mail Cock.li, resultando no roubo de dados de mais de um milhão de usuários. Estima-se que mais de 85.000 servidores Roundcube tenham sido alvo de ataques.Recommendations
Atualize o Roundcube Webmail para a versão 1.5.10 LTS.
Atualize o Roundcube Webmail para a versão 1.6.11.
Como mitigação temporária, considere desativar temporariamente as funções de upload de arquivos até que a atualização seja aplicada.
Restrinja as permissões de upload de arquivos apenas a usuários confiáveis.
Monitore os logs do servidor web em busca de solicitações suspeitas direcionadas ao endpoint
program/actions/settings/upload.php.Exploit
Correção
RCE
DoS
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Linuxmint
Red Os
Roundcube Webmail
Ubuntu