Roundcube Webmail w wersjach przed 1.3.17 oraz 1.4.x przed 1.4.12 zawiera podatność typu SQL injection możliwą do wykorzystania poprzez parametry search lub search_params. Podatność posiada ocenę CVSS 9.8 i jest aktywnie exploitowana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.
Atakujący może przesłać specjalnie spreparowane żądanie zawierające złośliwy kod SQL w parametrach wyszukiwania aplikacji webmail. Brak odpowiedniej walidacji i sanityzacji danych wejściowych umożliwia wstrzyknięcie dowolnych instrukcji SQL do zapytań wykonywanych przez aplikację. Podatność jest dostępna bez uwierzytelnienia, zdalnie, bez interakcji użytkownika, co znacząco zwiększa ryzyko jej masowego wykorzystania.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, w tym danych uwierzytelniających i treści wiadomości e-mail użytkowników. W zależności od konfiguracji bazy danych możliwe jest również przejęcie kontroli nad serwerem.
Należy natychmiast zaktualizować Roundcube Webmail do wersji 1.3.17 lub 1.4.12 (albo nowszych). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostarczone przez opiekunów pakietów zgodnie z referencjami (Debian LTS announcement, Fedora package-announce). Commity naprawiające podatność dostępne są w repozytorium GitHub projektu Roundcube.
Roundcube Webmail w wersjach przed 1.3.17 oraz w gałęzi 1.4.x przed wersją 1.4.12, a także pakiety Roundcube dostarczone w ramach dystrybucji Fedora i Debian Linux.
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Poprawki zostały opublikowane w dwóch osobnych commitach w repozytorium GitHub projektu Roundcube.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.011.09.0Fedora Project Fedora
OSFedoraproject3334Roundcube Webmail
APPRoundcube< 1.3.171.4.0 – 1.4.12 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Roundcube
- Produkti
- Roundcube Webmail
- Data dodania do KEVi
- 22 czerwca 2023
- Termin remediation (USA)i
- 13 lipca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Roundcube Webmail jest podatny na SQL injection poprzez search lub search_params.
▸ Pokaż oryginał (EN)
Roundcube Webmail is vulnerable to SQL injection via search or search_params.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki