Au fost lansate versiunile Roundcube 1.6.18 și 1.7.3
Sursă: https://cybersecuritynews.com
Roundcube a lansat versiunile 1.6.18 și 1.7.3 pentru a remedia 11 vulnerabilități de securitate care afectează platforma sa de webmail. Actualizările remediază o vulnerabilitate de executare de cod la distanță, o vulnerabilitate de tip server-side request forgery bypasses, vulnerabilități de tip injection și erori de tip cross-site scripting.
Administratorii care utilizează Roundcube 1.6.x sau 1.7.x ar trebui să efectueze actualizarea cât mai curând posibil. Cea mai severă eroare este o vulnerabilitate de executare a codului la distanță în pluginul markasjunk. Vulnerabilitatea afectează driverul cmd_learn al pluginului, care este utilizat pentru a trimite mesaje către un backend spam-learning.
Exploatarea cu succes a acestei vulnerabilități ar putea permite unui atacator să execute comenzi în cadrul mediului Roundcube afectat, reprezentând un risc direct pentru serverul de webmail și, potențial, pentru alte sisteme accesibile de pe acesta.
Roundcube este utilizat pe scară largă ca interfață bazată pe browser pentru serviciile de e-mail. Deoarece prelucrează conținutul e-mailurilor, se conectează la servere IMAP și se poate integra cu directoare LDAP, filtre Sieve și instrumente de gestionare a spamului, o breșă de securitate poate constitui un punct de acces util în infrastructura de mesagerie a unei instituții.
O vulnerabilitate de tip RCE în acest mediu ar putea permite atacatorilor să sustragă date din e-mailuri, să-și asigure persistența sau să-și extindă accesul către servicii interne. Această versiune remediază, de asemenea, vulnerabilitățile de ocolire a filtrului SSRF din mecanismul de validare a adreselor URL locale al Roundcube.
SSRF apare atunci când un atacator poate determina o aplicație să trimită cereri către locații alese de acesta, inclusiv către servicii interne care nu sunt accesibile în mod public. Una dintre metodele de ocolire implica intervale speciale de adrese locale, inclusiv 100.64.0.0/10 și fe80::/10.
O altă metodă folosea hostname-uri malițioase, precum nip.io și sslip.io, care puteau ocoli măsurile de verificare is_local_url().
Într-un scenariu practic, un atacator ar putea exploata o vulnerabilitate SSRF pentru a solicita o pagină administrativă internă, un endpoint de metadate din cloud sau un serviciu care rulează exclusiv pe o interfață de rețea privată.
Alte remedieri incluse în cele două versiuni constau într-o vulnerabilitate de injectare a filtrelor LDAP, injectarea arbitrară de scripturi Sieve, injectarea de comenzi IMAP, stored XSS în acțiunea Adăugare la agenda de adrese/Add to address book și ocoliri ale procesului de sanitizare a codului HTML/CSS.
Roundcube a remediat, de asemenea, o problemă legată de driverul de parolă care putea expune un token de autentificare către un host controlat de utilizator.
Implementările afectate includ versiunile Roundcube 1.6.x anterioare versiunii 1.6.18 și versiunile 1.7.x anterioare versiunii 1.7.3.
Administratorii ar trebui să efectueze actualizarea la Roundcube 1.6.18 sau 1.7.3, în funcție de versiunea utilizată. De asemenea, ar trebui să verifice dacă pluginul markasjunk este necesar și să îl dezactiveze dacă nu este utilizat.
Sursă: https://cybersecuritynews.com/roundcube-1-6-18-and-1-7-3-released-with-fix/
