Roundcube Webmail публикува актуализации за сигурност за своите клонове 1.6 LTS и 1.7, коригирайки 12 уязвимости, които биха могли да изложат потребители и сървъри на атаки от тип междинен скриптинг (cross-site scripting), инжектиране на имейл заглавия, достъп до данни между различни потребители, заобикаляне на филтри за отдалечено съдържание и подправяне на заявки от страна на сървъра (server-side request forgery).
Новите версии, Roundcube 1.6.19 и 1.7.4, отстраняват дефекти в начина, по който платформата с отворен код за уеб поща обработва имейл съдържание, HTML, Cascading Style Sheets (CSS), метаданни за прикачени файлове, групи с контакти и отдалечени URL адреси. Администраторите, работещи с производствени инсталации на Roundcube 1.6.x или 1.7.x, се призовават да инсталират корекциите за сигурност възможно най-скоро.
Един от най-сериозните отстранени проблеми е уязвимост от тип zero-click съхранен cross-site scripting (XSS), свързана с инжектиране на TNEF MIME тагове в URL адресите на прикачени файлове.
TNEF (Transport Neutral Encapsulation Format) обикновено се асоциира с прикачени файлове в Microsoft Outlook. Атакуващ би могъл да изпрати специално съставен имейл, който задейства изпълнението на зловреден код веднага щом жертвата прегледа съобщението, без да е необходимо потребителят да кликва върху връзка или да отваря прикачен файл.
Обновяванията коригират и друг XSS проблем в HTML редактора на Roundcube при обработка на text/enriched имейл съдържание. Уязвимостите за междинен скриптинг могат да позволят на киберпрестъпници да изпълняват JavaScript в сесията на жертвата, създавайки възможности за кражба на сесийни токени, промяна на настройките на пощенската кутия, четене на съобщения или извършване на действия от името на назначения потребител.
Няколко от корекциите адресират рискове от инжектиране на имейл заглавия (email header injection). Тези грешки засягат полето за тема, изписваното име на получателя и полето за организация в идентификатора.
Уязвимостите за инжектиране на заглавия могат да бъдат използвани злонамерено за манипулиране на метаданните на имейла или за вмъкване на неочаквани пощенски заглавни части, ако зловредният входен ресурс не е правилно почистен.
Roundcube също така отстрани проблем с достъп между потребители в SQL-базирани указатели. Дефектът е свързан с добавяне или премахване на членове от групи с контакти.
Той би могъл да позволи на един потребител да променя груповите асоциации на друг потребител при определени условия. Този тип проблеми може да компрометира поверителността на контактите и целостта на данните в споделени или хоствани Roundcube среди.
Защитите за отдалечено съдържание получиха множество подобрения, адресиращи контрабанда на CSS декларации, инжектиране на свойства на background в HTML тялото, заобикаляне на CSS-escape в атрибути FuncIRI и техники за анимация на източници SVG SMIL, които биха могли да заобиколят блокирането на отдалечено съдържание.
Обновяванията допълнително отстраняват заобикаляне на валидацията на is_local_url(), включващо напълно квалифицирани имена на домейни с точка накрая в URL адреси на стилови таблици. Авторът на заплахата би могъл да се възползва от разликите в разпознаването на URL адреси, за да направи външен ресурс да изглежда локален и да заобиколи предвидените ограничения.
Уязвимост за подправяне на заявки от страна на сървъра (SSRF) бе разрешена и в CSS проксито на Roundcube. Слабостта е свързана с шестнадесетични IPv6-мапирани IPv4 адреси, което потенциално би помогнало на даден атакуващ да заобиколи валидацията на адреси и да принуди сървъра да поиска вътрешни или ограничени мрежови ресурси.
От Roundcube съобщиха, че пълните технически подробности са налични в бележките към версии 1.6.19 и 1.7.4. Проектът силно препоръчва на всички организации, работещи със засегнати инсталации на Roundcube, своевременно да инсталират корекциите за сигурност.