Roundcube Webmail 安全更新总结 (v1.6.16 & v1.7.1) 漏洞概述 本次更新修复了 Roundcube Webmail 近期报告的多个安全漏洞,主要涉及 XSS、SQL 注入、SSRF 及代码执行等风险。 影响范围 受影响版本:Roundcube Webmail 1.6 LTS 版本 和 1.7 版本。 具体漏洞详情: 1. XSS/HTML/CSS 注入:在草稿恢复对话框的主题字段中发生(报告者:zazy)。 2. CSS 注入绕过:HTML 过滤器通过 SVG 标签绕过(报告者:wooseokdtkim)。 3. SQL 注入:在 插件中,通过 反斜杠转义绕过(报告者:skull)。 4. SSRF 绕过:通过特定的本地地址 URL 绕过(报告者:skull)。 5. 本地/私有 URL 获取绕过:当不允许访问远程资源时发生(报告者:Orange Cyberdefense Vulnerability Disclosure Team)。 6. 远程图片阻止绕过:通过 绕过(报告者:Geame)。 7. 任意文件删除:通过 Redis/Memcache 会话投毒绕过(报告者:valent1)。 8. 代码注入漏洞:移除对 LDAP 选项的支持(报告者:Glendsenri)。 修复方案 升级版本:强烈建议将所有生产环境的 Roundcube 1.6.x 和 1.7.x 版本更新到最新的安全版本(1.6.16 和 1.7.1)。 参考文档:详见 GitHub 下载页面中对应版本的发布说明(Release notes)。