XSS-уязвимость в Roundcube используется для кражи учетных данных
Злоумышленники использовали XSS-уязвимость (CVE-2024-37383) в клиенте Roundcube Webmail для атаки на правительственную организацию одной из стран СНГ, обнаружили аналитики Positive Technologies (PT). Уязвимость была исправлена в мае 2024 года в Roundcube Webmail версий 1.5.7 и 1.6.7. Письмо с эксплойтом было отправлено в июне 2024 года. Roundcube – это браузерный IMAP-клиент с открытым исходным кодом и пользовательским интерфейсом, который делает его похожим на отдельное приложение. CVE-2024-37383 – уязвимость межсайтового скриптинга, которая может быть спровоцирована через атрибуты SVG animate...