Выпущены Roundcube 1.6.18 и 1.7.3
Опубликованы обновления безопасности Roundcube Webmail 1.6.18 и 1.7.3. В обеих версиях исправлены недавно обнаруженные уязвимости.
Исправления безопасности
- Добавлена базовая проверка содержимого, передаваемого через CSS-прокси.
- Исправлен обход защиты от SSRF с помощью URL-адресов из локальных сетей
100.64.0.0/10иfe80::/10. - Исправлен обход SSRF-фильтра с помощью различных вариантов имён хостов
nip.ioиsslip.io, позволявших - Исправлен обход блокировки удалённого содержимого с помощью незакрытого
url()в атрибуте FuncIRI. Об - Исправлена инъекция в LDAP-фильтр через неэкранированные подстановки
%u,%fuи%dвsearch_filter. Об - Исправлена возможность внедрения произвольного Sieve-скрипта через имя правила фильтра в обход
- Исправлена возможность удалённого выполнения кода через драйвер
cmd_learnплагинаmarkasjunk. Об уязвимости - Исправлена инъекция IMAP-команд через поиск почты и рассинхронизацию счётчика байтов
LITERAL+. Об уязвимости - Исправлена утечка токена аутентификации на подконтрольный пользователю хост в драйвере
modoboaплагина - Исправлена хранимая XSS-уязвимость в действии «Добавить в адресную книгу». Об уязвимости сообщил Паулос Йибело
- Исправлен обход очистки HTML и CSS с помощью атрибута
byэлемента SVGanimate. Об уязвимости сообщил vectrain.
Об уязвимости сообщил Дмитрий Иваненко.
обойти проверку is_local_url(). Об уязвимости сообщил Милан Хоппе.
уязвимости сообщил Милан Хоппе.
уязвимости сообщил Милан Хоппе.
managesieve_disabled_actions. Об уязвимости сообщил Милан Хоппе.
сообщил nept1337.
сообщил Зак Хэнли из Horizon3.ai.
password. Об уязвимости сообщил meifukun.
из pwn.ai.
Полный список изменений приведён на страницах выпусков Roundcube 1.6.18 и Roundcube 1.7.3.
Разработчики настоятельно рекомендуют обновить все рабочие установки Roundcube веток 1.6.x и 1.7.x до новых версий.