首页 > 动态 > 关键词  > 漏洞最新资讯  > 正文

云安全提醒: Roundcube爆出多个漏洞,可窃取信息 接管邮箱账户

2020-07-23 15:51 · 稿源: TechWeb.com.cn

Roundcube是一款被广泛使用的开源的Web电子邮件程序,在全球范围内有很多组织和公司都在使用。Roundcube Webmail在Linux中最常用,它提供了基于Web浏览器的可换肤IMAP客户端,并提供多种语言。功能包括MIME支持,通讯簿,文件夹和邮件搜索功能。Roundcube支持各种邮件协议,如IMAPS、POP3S 或者 submission,可以管理多个邮箱账号.

不过,7月21日,Roundcube发布了有关跨站点脚本漏洞(代号CVE-2020-15562)的通报,该通报是Roundcube稳定版1.4和LTS 1.3和1.2中存在的漏洞。7月22日,Roundcube针对此漏洞发布了紧急安全更新,同时也修复了先前遗留的一个安全漏洞(参数注入漏洞CVE-2020-12641)。以下是漏洞详情:

参数注入漏洞CVE-2020-12641

该漏洞主要存在于Roundcube Webmail 1.4.4之前版本中的rcube_image.php文件中。攻击者可借助shell元字符利用该漏洞执行任意代码。

受影响版本

Roundcube Webmail 1.2.11之前的版本,1.3.12之前的1.3.x版本,1.4.5之前的1.4.x版本

修复漏洞

该漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修复。建议尽快升级到最新版,增强安全性!

跨站点脚本漏洞CVE-2020-15562

该漏洞源于WEB应用缺少对客户端数据的正确验证。攻击者可利用该漏洞执行客户端代码。

Roundcube使用Washtml HTML清理程序的自定义版本在电子邮件中显示不受信任的HTML代码。其中一个修改是为svg标记包含一个异常,以正确处理XML命名空间。但是,处理协议中的漏洞会导致清理检查失败。这可以通过JavaScript负载滥用命名空间属性进行攻击。例如通过包含HTML onload事件的恶意电子邮件来利用此漏洞。如果触发,则可能导致存储的XSS攻击。

XSS(跨站脚本)攻击通常指的是通过利用网页开发时留下的漏洞,通过巧妙的方法注入恶意指令代码到网页,使用户加载并执行攻击者恶意制造的网页程序。这些恶意网页程序通常是JavaScript,但实际上也可以包括Java、 VBScript、ActiveX、 Flash 或者甚至是普通的HTML。攻击成功后,攻击者可能得到包括但不限于更高的权限(如执行一些操作)、私密网页内容、会话和cookie等各种内容。

成功的攻击允许在经过身份验证的受害者会话的上下文中执行任意JavaScript代码,从而基本上模拟了登录的用户。这赋予了攻击者与合法用户相同的权力,包括但不限于:阅读和删除邮件,代表受害者发送电子邮件,访问地址列表,以及进行垃圾邮件运动。攻击者可以从个人信件中获取其他敏感信息,这些信息可能使恶意行为者能够访问外部服务,例如纯文本凭据和确认电子邮件。

受影响版本

Roundcube Webmail 1.2.11之前版本、1.3.14之前的1.3.x版本和1.4.7之前的1.4.x版本中存在跨站脚本漏洞。

修复漏洞

该漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修复。建议尽快升级到最新版,增强安全性!

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://roundcube.net/news/2020/07/05/security-updates-1.4.7-1.3.14-and-1.2.11

举报

  • 相关推荐
  • 谷歌刚修复了一个高危 Chrome 漏洞,可被用于劫持账户

    谷歌在一份安全公告中表示,他们确认该漏洞已有被黑客用于攻击的先例。幸运的是,Chrome 的安全更新已经修复了这一问题,将在未来几天和几周内陆续推送给所有用户……

  • 盛趣《海之下》平台上线登顶免费榜 小精灵献唱主题曲火爆出

    5月20日,盛趣游戏发行的治愈系放置RPG手游《云海之下》全平台上线。游戏凭借吉卜力动画风格和轻松玩法,上线前预约量已超百万。伴随游戏上线,由陈峖宇演唱的主题曲《Biu!Biu!》MV曝光,结合卡皮巴拉"带薪摸鱼"直播首秀,推动游戏登顶iOS免费榜。作为放置类游戏新作,《云海之下》融合"治愈+放置+RPG"三大元素,采用清新治愈的吉卜力画风,角色设计以"丑萌"为特色,玩法上保留挂机升级机制的同时加入四人小队协作模式。游戏还融入RPG养成要素,提供八大职业体系,并通过赛季主题轮换保持内容新鲜度。盛趣表示未来将探索IP跨界合作,持续更新内容。该作通过构建"幻兽公司"世界观,创新营销方式打破传统思路,实现跨次元传播效果。

  • Gemini接管搜索、家桶秒变通用Agent ,以及Google Glass is so back!

    谁也没想到,Google I/O现场的最高潮来自“复活”的Google Glass有些翻车了的实时demo。2025 年 5 月 20 日,Google的年度开发者大会Google I/O在加州山景城举办。 与去年在举办之前一天被OpenAI“狙击”不同,今年的Google I/O,剑拔弩张的氛围让位给了派对的氛围,在ChatGPT带来的狼狈之后,Google已经回到了自己的节奏。 是的,它回到了饱和式发布的节奏。当天Google一口气发布了至少十�

  • 微软安副总裁:日常使用管理员账户是个人PC最大安隐患

    快科技5月2日消息,微软企业与操作系统安全副总裁David Weston近日警告称,日常使用管理员账户是个人PC面临的最大安全隐患。他指出,管理员权限为黑客提供了可乘之机,一旦黑客入侵系统,就如同闯入家中一样,可以随意进入任何角落并肆意破坏。他表示,如果用户日常使用管理员账户,黑客在成功入侵后不仅能够远程访问用户的PC,还可以监视用户行为、安装恶意软件、运行恶意代码,甚至篡改系统设置。为了解决这一问题,Weston建议用户在Windows设置中的账户”选项里创建一个独立的本地管理员账户,并设置一个强大且独特的密码。在需要更高?

  • Anthropic推出Claude网络搜索API,押注“后谷歌时代”信息访问

    现在,开发者能够借助网络搜索功能,构建人工智能解决方案,无需管理自己的网络搜索基础设施,就能利用最新信息……

  • 邦彦云PC系统获公安部权威检测认证,助力公安信息化建设迈向新台阶

    邦彦云PC系统多网隔离安全办公方案获公安部认证,有效解决公安行业数据安全、网络隔离和业务连续性等痛点。该系统通过集中部署计算资源,实现用户终端轻量化,支持移动办公和多网切换,显著提升警务效率。方案采用国产芯片和操作系统,确保100%自主可控,已在多地公安机关试点应用,成效显著:网络安全事故零发生,设备运维成本降低70%,故障率下降50%,民警操作�

  • 高速倒车被罚12分 司机:我媳妇说倒 交警提醒驾驶

    4月28日,在大广高速江西南康段,一场因驾驶人操作不当而引发的交通安全隐患被及时消除。当日,当地交警部门在开展视频巡查时,发现一辆小车在驶过匝道口后突然减速并停下,随后竟开始向后倒车。这一危险举动立即引起了交警的注意。 面对这一明显的交通违法行为,交警部门迅速行动,立即固定了相关证据,并联系上了驾车男子王某,要求其前来接受处置。在接受询

  • 医疗信息化江湖风再起!金仓数据库亮相CHIMA 2025

    第29届中国医院信息网络大会(CHIMA2025)在厦门召开,聚焦"AI融合医疗、共促高质量发展"主题。金仓数据库作为国产数据库代表参展,展示了与汕头市中心医院合作的临床数据中心集成平台项目。该项目采用双轨并行方案,实现零停机切换,每个模块上线切换仅需暂停业务5分钟以内。金仓数据库具备100%兼容源库能力,已成功支持浙江省人民医院等多个院区系统国产化改造,并积累301医院云HIS系统等核心医疗系统替换案例。会议显示国产数据库已能满足医疗行业对数据安全、稳定性和高效管理的需求,助力医疗信息化建设。

  • 铭瑄Intel Arc Pro B60 Dual 48G Turbo显卡重磅登场

    铭瑄推出全新MAXSUN Intel Arc Pro B60 Dual 48G Turbo显卡,专为AI时代打造。该卡采用双GPU设计,配备48GB GDDR6显存,支持大模型推理和多任务渲染等高负载场景。以DeepSeek-r1:70B模型为例,其48GB显存可轻松满足43GB以上的运行需求。产品采用PCIe5.0 X8+X8接口设计,兼容消费级平台,大幅降低部署成本。散热方面配备涡轮风扇+大面积VC均热板+金属背板三重设计,保障长时间稳定运行。同时深度优化软件生态,原生支持Pytorch、IPEX-LLM推理引擎等,为AI开发者和企业提供高性价比的本地化解决方案。

  • 微软迈出激进一大步!新账户将默认无密码

    快科技5月2日消息,微软正在加速推进无密码登录的进程,自5月2日起,新注册的微软账户将默认采用无密码模式,不再要求用户设置传统密码。取而代之的是,用户可以使用Passkey(通行密钥)、推送通知和安全密钥等更安全、更便捷的登录方式。微软还对登录界面进行了优化,调整后的界面优先展示无密码和Passkey登录选项,使用户能够更顺畅地完成无密码登录。微软强调,新用户将有多种无密码选项可供选择,且无需设置传统密码,同时,现有用户也可以访问账户设置删除密码,转向无密码登录方式。不过微软仍保留了传统密码设置的选项,用户可以根

热文

  • 3 天
  • 7天