### Roundcube Webmail 1.5.14 安全更新总结 **漏洞概述** Roundcube Webmail 1.5.14 版本发布,修复了多个严重安全漏洞,包括: - **任意文件写入**:通过 Redis/Memcache 会话处理器中的不安全反序列化,可在未认证状态下写入任意文件。 - **密码修改绕过**:修复了无需提供旧密码即可更改密码的缺陷。 - **IMAP 注入 / CSRF 漏洞**:修复邮件搜索功能中存在 IMAP 注入及 CSRF 绕过问题。 - **远程图像加载绕过**:通过恶意构造的病毒签名属性(virus SIG attribute)和内联背景属性(background attribute)实现远程图像加载绕过。 - **固定位置缓解绕过**:利用 `Important` CSS 属性绕过固定位置防护机制。 - **XSS 漏洞**:修复 HTML 附件预览模块中的跨站脚本(XSS)漏洞。 **影响范围** - Roundcube Webmail 1.5.x 系列所有版本。 **修复方案** - 建议所有生产环境立即升级至 **Roundcube Webmail 1.5.14** 版本。 - 若暂无法升级,建议备份数据并评估迁移至 1.6 版本的可行性。