CVE-2023-5631
Roundcube avant 1.4.15, 1.5.x avant 1.5.5, et 1.6.x avant 1.6.4 permet un XSS stocké via un message électronique HTML avec un document SVG fabriqué en raison du comportement de program/lib/Roundcube/rcube_washtml.php. Cela pourrait permettre à un attaquant distant de charger du code JavaScript arbitraire.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 26 oct. 2023
- Les agences fédérales américaines doivent la corriger avant le 16 nov. 2023 (BOD 22-01)
- Première attaque observée 6 jours après la divulgation
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 12 juin 2024 14 mai 2024 13 mars 2024 7 mars 2024 20 févr. 2024 17 févr. 2024
Score CVSS6.1 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NType de faiblesse (CWE)CWE-79, CWE-79
Éditeursdebian, fedoraproject, roundcube
Produits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| roundcube | webmail | < 1.4.15 |
| debian | debian linux | 10.0 |
| fedoraproject | fedora | 39 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
