CVE-2023-5631

Moyenne6.1Publiée le 18 octobre 2023

Roundcube avant 1.4.15, 1.5.x avant 1.5.5, et 1.6.x avant 1.6.4 permet un XSS stocké via un message électronique HTML avec un document SVG fabriqué en raison du comportement de program/lib/Roundcube/rcube_washtml.php. Cela pourrait permettre à un attaquant distant de charger du code JavaScript arbitraire.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 26 oct. 2023
  • Les agences fédérales américaines doivent la corriger avant le 16 nov. 2023 (BOD 22-01)
  • Première attaque observée 6 jours après la divulgation

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 12 juin 2024 14 mai 2024 13 mars 2024 7 mars 2024 20 févr. 2024 17 févr. 2024

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeursdebian, fedoraproject, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.4.15
debiandebian linux10.0
fedoraprojectfedora39

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE