Разработчиците на Roundcube пуснаха версии 1.6.18 и 1.7.3, за да отстранят единадесет уязвимости в сигурността, засягащи платформата за уеб поща. Актуализациите коригират уязвимост за отдалечено изпълнение на код (RCE), заобикаляне на защитите срещу фалшифициране на заявки от страна на сървъра (SSRF), уязвимости за инжектиране на код и проблеми със съхраняван междусайтов скриптинг (XSS).

Администраторите, използващи Roundcube 1.6.x или 1.7.x, трябва да инсталират корекциите за сигурност възможно най-скоро. Най-сериозният проблем е уязвимост за отдалечено изпълнение на код в плъгина „markasjunk“. Този дефект засяга драйвера cmd_learn на плъгина, който се използва за изпращане на съобщения към бекенд за обучение срещу спам.

Успешното експлоатиране на уязвимостта може да позволи на атакуващ да изпълнява команди в засегнатата среда на Roundcube, което представлява директен риск за сървъра за уеб поща и потенциално за други системи, достъпни от него.

Roundcube се използва широко като браузърен интерфейс за имейл услуги. Тъй като обработва съдържание на имейли, свързва се с IMAP сървъри и може да се интегрира с LDAP директории, Sieve филтри и инструменти за управление на спам, неговото компрометиране може да осигури полезна входна точка в инфраструктурата за съобщения на дадена организация.

Уязвимост за отдалечено изпълнение на код (RCE) в тази среда може да даде възможност на киберпрестъпниците да крадат данни от пощата, да установят трайно присъствие или да се прехвърлят към вътрешни услуги. Изданието също така отстранява уязвимости за заобикаляне на SSRF филтри в логиката на Roundcube за валидиране на локални URL адреси.

SSRF възниква, когато атакуващ може да накара дадено приложение да изпраща заявки до места, избрани от него, включително вътрешни услуги, които не са публично достъпни. Едно от заобикалянията включва специални локални адресни диапазони, включително 100.64.0.0/10 и fe80::/10.

Друг метод използва специално създадени хост имена от тип nip.io и sslip.io, които могат да избегнат проверката is_local_url(). В практически сценарий атакуващ може да експлоатира SSRF уязвимост, за да изиска вътрешна административна страница, крайна точка за метаданни в облака или услуга, работеща само на частен мрежов интерфейс.

Другите корекции в двете версии включват дефект за инжектиране на LDAP филтър, инжектиране на произволен Sieve скриптинг, инжектиране на IMAP команди, съхраняван XSS в действието „Добавяне в адресната книга“ и заобикаляне на санитаризирането на HTML/CSS.

Засегнатите системи включват версии на Roundcube 1.6.x преди 1.6.18 и версии 1.7.x преди 1.7.3. Roundcube не съобщава за потвърдени активни атаки в реална среда в своя бюлетин, но обхватът и сериозността на коригираните грешки правят бързото отстраняване на уязвимостите изключително важно.

Администраторите трябва да преминат към Roundcube 1.6.18 или 1.7.3 в зависимост от текущата им версия. Те също така трябва да преценят дали плъгинът „markasjunk“ е необходим и да го деактивират, ако не се използва.