PT-2020-5797 · Roundcube+4 · Roundcube Webmail+4

CVE-2020-35730

·

Publicado

2020-11-23

·

Atualizado

2025-12-17

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Roundcube Webmail, versões 1.2.0 a 1.2.12
Roundcube Webmail, versões 1.3.x a 1.3.15
Roundcube Webmail, versões 1.4.x a 1.4.9
Descrição:
Foi descoberta uma falha no Roundcube Webmail, na qual a função linkref addindex no arquivo rcube string replacer.php processa incorretamente o JavaScript em um elemento de referência de link. Isso permite que um invasor envie uma mensagem de e-mail em texto simples capaz de injetar JavaScript, afetando potencialmente a integridade dos dados. A vulnerabilidade já foi explorada em ataques reais, incluindo campanhas de spearphishing.
Recomendações:
Para as versões 1.2.0 a 1.2.12 do Roundcube Webmail, atualize para a versão 1.2.13 ou posterior.
Para as versões 1.3.x a 1.3.15 do Roundcube Webmail, atualize para a versão 1.3.16 ou posterior.
Para as versões 1.4.x a 1.4.9 do Roundcube Webmail, atualize para a versão 1.4.10 ou posterior.
Como solução temporária, considere desativar a função linkref addindex no arquivo rcube string replacer.php até que um patch esteja disponível.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3561
ALT-PU-2020-3566
BDU:2021-01759
BIT-ROUNDCUBE-2020-35730
CVE-2020-35730
DLA-2508-1
DSA-4821-1
MGASA-2020-0481
OPENSUSE-SU-2021:0931-1
OPENSUSE-SU-2021:0942-1
OPENSUSE-SU-2021:0943-1
OPENSUSE-SU-2021:0959-1
OPENSUSE-SU-2021:0974-1
OPENSUSE-SU-2021:1014-1
OPENSUSE-SU-2021_0931-1
OPENSUSE-SU-2022:10148-1
OPENSUSE-SU-2024:11303-1
USN-5182-1

Produtos afetados

Alt Linux
Linuxmint
Roundcube Webmail
Suse
Ubuntu