PT-2020-5797 · Roundcube+4 · Roundcube Webmail+4
CVE-2020-35730
·
Publicado
2020-11-23
·
Atualizado
2025-12-17
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Roundcube Webmail, versões 1.2.0 a 1.2.12
Roundcube Webmail, versões 1.3.x a 1.3.15
Roundcube Webmail, versões 1.4.x a 1.4.9
Descrição:
Foi descoberta uma falha no Roundcube Webmail, na qual a função
linkref addindex no arquivo rcube string replacer.php processa incorretamente o JavaScript em um elemento de referência de link. Isso permite que um invasor envie uma mensagem de e-mail em texto simples capaz de injetar JavaScript, afetando potencialmente a integridade dos dados. A vulnerabilidade já foi explorada em ataques reais, incluindo campanhas de spearphishing.Recomendações:
Para as versões 1.2.0 a 1.2.12 do Roundcube Webmail, atualize para a versão 1.2.13 ou posterior.
Para as versões 1.3.x a 1.3.15 do Roundcube Webmail, atualize para a versão 1.3.16 ou posterior.
Para as versões 1.4.x a 1.4.9 do Roundcube Webmail, atualize para a versão 1.4.10 ou posterior.
Como solução temporária, considere desativar a função
linkref addindex no arquivo rcube string replacer.php até que um patch esteja disponível.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Roundcube Webmail
Suse
Ubuntu