跳到主要内容

超危

Roundcube Webmail跨站脚本漏洞(CVE-2024-42009)

2024-08-05 00:00:00 公开 ,2026-02-28 06:49:48 更新

  • 供应链漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-79 (Cross-site Scripting)
CAPEC:
CAPEC-209 (XSS Using MIME Type Mismatch) CAPEC-588 (DOM-Based XSS) CAPEC-591 (Reflected XSS) CAPEC-592 (Stored XSS) CAPEC-63 (Cross-Site Scripting (XSS)) CAPEC-85 (AJAX Footprinting)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-08-20 11:56:09

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CVSS v3 风险值
7.2
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
CVSS v3.1 风险值
9.3

详细信息

漏洞类型
其他
漏洞描述
Roundcube 1.5.7及1.6.x至1.6.7中存在跨站脚本漏洞,该漏洞可能允许远程攻击者通过精心制作的电子邮件消息窃取并发送受害者的邮件,该电子邮件消息利用了program/actions/mail/show.php中message_body()函数的未清理(Desanitization)问题。
修复建议
升级到Roundcube Webmail的最新版本(1.5.8、1.6.8或更高版本),可从Roundcube网站获取。参考链接: https://github.com/roundcube/roundcubemail/releases/tag/1.5.8 https://github.com/roundcube/roundcubemail/releases/tag/1.6.8 https://roundcube.net/news/2024/08/04/security-updates-1.6.8-and-1.5.8

参考链接