Podatność w pliku rcube_image.php aplikacji Roundcube Webmail umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnego kodu (RCE) poprzez wstrzyknięcie metaznaków powłoki w parametrach konfiguracyjnych im_convert_path lub im_identify_path. Jest to podatność krytyczna, aktywnie eksploitowana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
rcube_image.php in Roundcube Webmail before 1.4.4 allows attackers to execute arbitrary code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.
Roundcube Webmail korzysta z zewnętrznych narzędzi ImageMagick (im_convert_path, im_identify_path), których ścieżki są określane przez parametry konfiguracyjne. Plik rcube_image.php nie sanityzuje poprawnie tych wartości, co pozwala na osadzenie w nich metaznaków powłoki systemowej. W efekcie przekazane dane są interpretowane przez powłokę systemu operacyjnego, a nie jako zwykłe ścieżki do plików wykonywalnych. Prowadzi to do wykonania dowolnych poleceń systemowych w kontekście procesu serwera WWW obsługującego Roundcube.
Atakujący może zdalnie wykonać dowolny kod na serwerze bez uwierzytelnienia, co skutkuje pełnym przejęciem kontroli nad systemem — możliwa jest kradzież danych, instalacja backdoora oraz dalsza kompromitacja infrastruktury.
Należy niezwłocznie zaktualizować Roundcube Webmail do wersji 1.4.4 lub nowszej. Patch dostępny jest w oficjalnym repozytorium projektu (commit fcfb099477f353373c34c8a65c9035b06b364db3). Użytkownicy dystrybucji openSUSE powinni zastosować aktualizacje dostępne w kanałach opensuse-security-announce.
Roundcube Webmail w wersjach przed 1.4.4, a także pakiety backport dla openSUSE Backports SLE oraz openSUSE Leap zawierające podatną wersję.
Publiczny opis techniczny podatności wraz z materiałami demonstracyjnymi został opublikowany w repozytorium GitHub przez badacza DrunkenShells (https://github.com/DrunkenShells/Disclosures). Podatność figuruje na liście CISA KEV jako aktywnie eksploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpensuse Backports Sle
APPOpensuse15.0Opensuse Leap
OSOpensuse15.115.2Roundcube Webmail
APPRoundcube1.2.0 – 1.2.10 (bez)1.3.0 – 1.3.11 (bez)1.4.0 – 1.4.4 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Roundcube
- Produkti
- Roundcube Webmail
- Data dodania do KEVi
- 22 czerwca 2023
- Termin remediation (USA)i
- 13 lipca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Roundcube Webmail zawiera lukę RCE, która pozwala atakującym na wykonanie kodu poprzez znaki shell metacharacters w ustawieniu konfiguracji im_convert_path lub im_identify_path.
▸ Pokaż oryginał (EN)
Roundcube Webmail contains an remote code execution vulnerability that allows attackers to execute code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
XSS w Roundcube Webmail umożliwiający kradzież i wysyłkę wiadomości e-mail
SQL Injection w Roundcube Webmail via parametry wyszukiwania
SaltStack Salt API — shell injection przez klienta SSH (RCE)