PT-2021-5416 · Roundcube+3 · Roundcube+3

Guilhem Moulin

·

Publicado

2019-11-09

·

Atualizado

2026-03-12

·

CVE-2021-44026

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Roundcube anteriores à 1.3.17
Versões do Roundcube 1.4.x anteriores à 1.4.12
Descrição
O problema está relacionado ao roundcube, uma solução de webmail baseada em AJAX com skins personalizáveis para servidores IMAP, que não sanitizava adequadamente as solicitações e as mensagens de e-mail. Isso permitiria que um invasor realizasse ataques de Cross-Site Scripting (XSS) ou injeção de SQL por meio dos parâmetros search ou search params.
Recomendações
Para versões anteriores à 1.3.17, atualize para a versão 1.3.17 ou posterior.
Para versões 1.4.x anteriores à 1.4.12, atualize para a versão 1.4.12 ou posterior.
Como solução temporária, considere restringir o acesso aos parâmetros vulneráveis search e search params até que um patch esteja disponível.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2019-3109
ALT-PU-2020-1898
ALT-PU-2020-2097
ALT-PU-2020-2319
ALT-PU-2020-2367
ALT-PU-2020-2518
ALT-PU-2020-2554
ALT-PU-2020-3561
ALT-PU-2020-3566
ALT-PU-2021-3558
ALT-PU-2022-1073
ALT-PU-2023-6826
ALT-PU-2025-1825
ALT-PU-2025-8283
BDU:2021-06259
BIT-ROUNDCUBE-2021-44026
CVE-2021-44026
DLA-2840-1
DSA-5013-1
MGASA-2022-0039
USN-5182-1

Produtos afetados

Alt Linux
Linuxmint
Roundcube
Ubuntu