跳到主要内容

高危

Roundcube Webmail跨站脚本漏洞(CVE-2025-68461)

2025-12-18 05:00:54 公开 ,2026-03-05 06:49:34 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-79 (Cross-site Scripting)
CAPEC:
CAPEC-209 (XSS Using MIME Type Mismatch) CAPEC-588 (DOM-Based XSS) CAPEC-591 (Reflected XSS) CAPEC-592 (Stored XSS) CAPEC-63 (Cross-Site Scripting (XSS)) CAPEC-85 (AJAX Footprinting)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-02-21 12:56:35

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CVSS v3.1 风险值
7.2

详细信息

漏洞类型
跨站脚本
漏洞描述
Roundcube Webmail是Roundcube开源的一款基于浏览器的开源IMAP客户端,它支持地址薄管理、信息搜索、拼写检查等。Roundcube Webmail 1.5.12之前版本和1.6.12之前的1.6版本存在跨站脚本漏洞,漏洞的根源在于Roundcube Webmail对 SVG文档的处理逻辑不严谨。攻击者在SVG文件中使用 <animate> 标签,并通过values属性嵌入javascript: URL协议,利用keyTimes属性强制动画立即跳转到JavaScript载荷并持续执行。当受害者打开包含恶意SVG的邮件时,脚本在浏览器中自动执行,无需用户交互攻击者可以借此窃取会话Cookie、冒充用户发送邮件、读取受害者的收件箱内容,或者通过XSS链式攻击发起进一步的权限提升。
修复建议
升级至Roundcube 1.5.12、1.6.12或更高版本。如使用cPanel、Plesk、ISPConfig、DirectAdmin等控制面板,需等待面板提供商更新Roundcube组件。参考链接: https://roundcube.net/news/2025/12/13/security-updates-1.6.12-and-1.5.12 https://github.com/roundcube/roundcubemail/commit/bfa032631c36b900e7444dfa278340b33cbf7cdb

参考链接