CVE-2020-13965

Moyenne6.1Publiée le 9 juin 2020

Un problème a été découvert dans Roundcube Webmail avant 1.3.12 et 1.4.x avant 1.4.5. Il existe un XSS via une pièce jointe XML malveillante car text/xml fait partie des types autorisés pour un aperçu.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 26 juin 2024
  • Les agences fédérales américaines doivent la corriger avant le 17 juil. 2024 (BOD 22-01)
  • Première attaque observée 1478 jours après la divulgation

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 25 janv. 2025 26 juin 2024

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-80
Éditeursdebian, fedoraproject, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.3.12
debiandebian linux9.0
fedoraprojectfedora31

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE