漏洞概述 Roundcube Webmail 1.6.18 和 1.7.3 版本发布了安全更新,修复了多个已报告的安全漏洞。 影响范围 1.6.x 和 1.7.x 版本:所有生产环境中的 Roundcube 1.6.x 和 1.7.x 版本均受影响。 修复方案 1. 基本验证:为通过 css proxy 代理的内容添加基本验证。 2. SSRF 绕过:修复了通过特定本地地址 URL 使用 100.64.0.10 和 fe80::10 网络进行的 SSRF 绕过问题(报告者:Dmytro Ivanko)。 3. SSRF 绕过:修复了通过多种形式的 nip.io 或 sslip.io 主机名逃避 local_url() 检查的 SSRF 绕过问题(报告者:Milan Hoppe)。 4. 远程内容阻止绕过:修复了通过 unclosed url() 在 FuncIRI 属性中进行的远程内容阻止绕过问题(报告者:Milan Hoppe)。 5. LDAP 过滤器注入:修复了通过未转义的 %u%ffu/%d 替换到 search_filter 中的 LDAP 过滤器注入问题(报告者:Milan Hoppe)。 6. 任意 Sieve 脚本注入:修复了通过绕过 managesieve_disabled_actions 的过滤器规则名称进行的任意 Sieve 脚本注入问题(报告者:Milan Hoppe)。 7. RCE:修复了通过 cmd_jeam 驱动器的 markasjunk 插件进行的远程代码执行问题(报告者:nept1337)。 8. IMAP 命令注入:修复了通过邮件搜索和 LITERAL+ 字节计数不同步进行的 IMAP 命令注入问题(报告者:Zach Hanley of Horizon3.ai)。 9. modoboa 驱动泄漏:修复了 modoboa 驱动器泄漏的认证令牌到用户控制主机的问题(报告者:mefalkun)。 10. 存储型 XSS:修复了“添加到地址簿”操作中的存储型 XSS 问题(报告者:Paulus Yibelo from pwn.ai)。 11. HTML/CSS 绕过:修复了通过 SVG animate 属性进行的 HTML/CSS 绕过问题(报告者:vecrain)。 建议 强烈建议更新所有生产环境中的 Roundcube 1.6.x 和 1.7.x 版本以修复这些安全漏洞。 相关链接 1.6.18 和 1.7.3 的完整变更日志 Roundcube 1.7.0 发布 安全更新 1.7rc5, 1.6.15 和 1.5.15 发布 安全更新 1.7rc5, 1.6.14 和 1.5.14 发布 返回新闻概览 返回到新闻概览