CVE-2020-35730

Moyenne6.1Publiée le 28 décembre 2020

Un problème de XSS a été découvert dans Roundcube Webmail avant la version 1.2.13, dans les versions 1.3.x antérieures à 1.3.16 et dans les versions 1.4.x antérieures à 1.4.10. L'attaquant peut envoyer un e-mail en texte brut contenant du JavaScript dans un élément de référence de lien, qui est mal traité par linkref_addindex dans rcube_string_replacer.php.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 juin 2023
  • Les agences fédérales américaines doivent la corriger avant le 13 juil. 2023 (BOD 22-01)
  • Première attaque observée 903 jours après la divulgation

Apply updates per vendor instructions.

Source : CISA KEV · 9 oct. 2025 23 mai 2025 23 mai 2025 22 mai 2025 21 mai 2025 15 mai 2025

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeursdebian, fedoraproject, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.2.13
fedoraprojectfedora32
debiandebian linux9.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE