CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-12641

Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick

CVSS 9.8v3.1pub. 2020-05-04upd. 2025-11-04

Podatność w pliku rcube_image.php aplikacji Roundcube Webmail umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnego kodu (RCE) poprzez wstrzyknięcie metaznaków powłoki w parametrach konfiguracyjnych im_convert_path lub im_identify_path. Jest to podatność krytyczna, aktywnie eksploitowana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

rcube_image.php in Roundcube Webmail before 1.4.4 allows attackers to execute arbitrary code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.

🤖 Analiza AI
Jak działa

Roundcube Webmail korzysta z zewnętrznych narzędzi ImageMagick (im_convert_path, im_identify_path), których ścieżki są określane przez parametry konfiguracyjne. Plik rcube_image.php nie sanityzuje poprawnie tych wartości, co pozwala na osadzenie w nich metaznaków powłoki systemowej. W efekcie przekazane dane są interpretowane przez powłokę systemu operacyjnego, a nie jako zwykłe ścieżki do plików wykonywalnych. Prowadzi to do wykonania dowolnych poleceń systemowych w kontekście procesu serwera WWW obsługującego Roundcube.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze bez uwierzytelnienia, co skutkuje pełnym przejęciem kontroli nad systemem — możliwa jest kradzież danych, instalacja backdoora oraz dalsza kompromitacja infrastruktury.

Mitygacja

Należy niezwłocznie zaktualizować Roundcube Webmail do wersji 1.4.4 lub nowszej. Patch dostępny jest w oficjalnym repozytorium projektu (commit fcfb099477f353373c34c8a65c9035b06b364db3). Użytkownicy dystrybucji openSUSE powinni zastosować aktualizacje dostępne w kanałach opensuse-security-announce.

Kogo dotyczy

Roundcube Webmail w wersjach przed 1.4.4, a także pakiety backport dla openSUSE Backports SLE oraz openSUSE Leap zawierające podatną wersję.

Uwagi

Publiczny opis techniczny podatności wraz z materiałami demonstracyjnymi został opublikowany w repozytorium GitHub przez badacza DrunkenShells (https://github.com/DrunkenShells/Disclosures). Podatność figuruje na liście CISA KEV jako aktywnie eksploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Opensuse Backports Sle

    APP
    Opensuse
    15.0
  • Opensuse Leap

    OS
    Opensuse
    15.115.2
  • Roundcube Webmail

    APP
    Roundcube
    1.2.0 – 1.2.10 (bez)1.3.0 – 1.3.11 (bez)1.4.0 – 1.4.4 (bez)

CISA KEV — szczegółyi

Dostawcai
Roundcube
Produkti
Roundcube Webmail
Data dodania do KEVi
22 czerwca 2023
Termin remediation (USA)i
13 lipca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Roundcube Webmail zawiera lukę RCE, która pozwala atakującym na wykonanie kodu poprzez znaki shell metacharacters w ustawieniu konfiguracji im_convert_path lub im_identify_path.

tłumaczenie AI
Pokaż oryginał (EN)

Roundcube Webmail contains an remote code execution vulnerability that allows attackers to execute code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 lipca 2023
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2024-42009CRITICAL9.3⚠ KEVPL ✓ten sam produkt

XSS w Roundcube Webmail umożliwiający kradzież i wysyłkę wiadomości e-mail

CVE-2021-44026CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w Roundcube Webmail via parametry wyszukiwania

CVE-2020-16846CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SaltStack Salt API — shell injection przez klienta SSH (RCE)