Две уязвимости межсайтового скриптинга (CVE-2024-42009, CVE-2024-42008), затрагивающие Roundcube могут быть использованы злоумышленниками для кражи электронной почты и контактов пользователей, пароля электронной почты и отправки писем с их аккаунта. Roundcube – это программное решение для веб-почты с открытым исходным кодом, популярное среди европейских правительственных учреждений, хостинг-провайдеров и академических институтов по всему миру. CVE-2024-42009 и CVE-2024-42008 – обе ошибки XSS. Первая позволяет удаленному злоумышленнику украсть и отправить электронную почту жертвы через поддельное сообщение, вторая – через вредоносное вложение. «Для эксплуатации [CVE-2024-42009] не требуется никакого взаимодействия с пользователем, кроме просмотра электронной почты злоумышленника. Для CVE-2024-42008 для срабатывания эксплойта требуется один клик жертвы, но злоумышленник может сделать это взаимодействие неочевидным для пользователя. Когда жертва просматривает вредоносное письмо в Roundcub
Найденные уязвимости Roundcube позволяют легко взломать учетные записи электронной почты
9 августа 20249 авг 2024
13
2 мин