雲安全提醒:Roundcube爆出多個漏洞,可竊取信息 接管郵箱帳戶

2021-01-08 金融界

來源:TechWeb.com.cn

Roundcube是一款被廣泛使用的開源的Web電子郵件程序,在全球範圍內有很多組織和公司都在使用。Roundcube Webmail在Linux中最常用,它提供了基於Web瀏覽器的可換膚IMAP客戶端,並提供多種語言。功能包括MIME支持,通訊簿,文件夾和郵件搜索功能。Roundcube支持各種郵件協議,如IMAPS、POP3S 或者 submission,可以管理多個郵箱帳號.

不過,7月21日,Roundcube發布了有關跨站點腳本漏洞(代號CVE-2020-15562)的通報,該通報是Roundcube穩定版1.4和LTS 1.3和1.2中存在的漏洞。7月22日,Roundcube針對此漏洞發布了緊急安全更新,同時也修復了先前遺留的一個安全漏洞(參數注入漏洞CVE-2020-12641)。以下是漏洞詳情:

參數注入漏洞CVE-2020-12641

該漏洞主要存在於Roundcube Webmail 1.4.4之前版本中的rcube_image.php文件中。攻擊者可藉助shell元字符利用該漏洞執行任意代碼。

受影響版本

Roundcube Webmail 1.2.11之前的版本,1.3.12之前的1.3.x版本,1.4.5之前的1.4.x版本

修復漏洞

該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復。建議儘快升級到最新版,增強安全性!

跨站點腳本漏洞CVE-2020-15562

該漏洞源於WEB應用缺少對客戶端數據的正確驗證。攻擊者可利用該漏洞執行客戶端代碼。

Roundcube使用Washtml HTML清理程序的自定義版本在電子郵件中顯示不受信任的HTML代碼。其中一個修改是為svg標記包含一個異常,以正確處理XML命名空間。但是,處理協議中的漏洞會導致清理檢查失敗。這可以通過JavaScript負載濫用命名空間屬性進行攻擊。例如通過包含HTML onload事件的惡意電子郵件來利用此漏洞。如果觸發,則可能導致存儲的XSS攻擊。

XSS(跨站腳本)攻擊通常指的是通過利用網頁開發時留下的漏洞,通過巧妙的方法注入惡意指令代碼到網頁,使用戶加載並執行攻擊者惡意製造的網頁程序。這些惡意網頁程序通常是JavaScript,但實際上也可以包括Java、 VBScript、ActiveX、 Flash 或者甚至是普通的HTML。攻擊成功後,攻擊者可能得到包括但不限於更高的權限(如執行一些操作)、私密網頁內容、會話和cookie等各種內容。

成功的攻擊允許在經過身份驗證的受害者會話的上下文中執行任意JavaScript代碼,從而基本上模擬了登錄的用戶。這賦予了攻擊者與合法用戶相同的權力,包括但不限於:閱讀和刪除郵件,代表受害者發送電子郵件,訪問地址列表,以及進行垃圾郵件運動。攻擊者可以從個人信件中獲取其他敏感信息,這些信息可能使惡意行為者能夠訪問外部服務,例如純文本憑據和確認電子郵件。

受影響版本

Roundcube Webmail 1.2.11之前版本、1.3.14之前的1.3.x版本和1.4.7之前的1.4.x版本中存在跨站腳本漏洞。

修復漏洞

該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復。建議儘快升級到最新版,增強安全性!

目前廠商已發布升級補丁以修復漏洞,補丁獲取連結:

https://roundcube.net/news/2020/07/05/security-updates-1.4.7-1.3.14-and-1.2.11

相關焦點

  • Roundcube郵件系統發現重要漏洞
    據TechWeb.com.cn報導,著名的WebMail開源郵件系統Roundcube版本中存在XSS跨站腳本漏洞。攻擊者可以從個人信件中獲取其他敏感信息,這些信息可能使惡意行為者能夠訪問外部服務,例如純文本憑據和確認電子郵件。​Roundcube是一款被廣泛使用的開源的Web電子郵件程序,在全球範圍內有很多組織和公司都在使用。
  • 雲安全日報200817:Roundcube 郵件系統發現重要漏洞,需要儘快升級
    Roundcube是一款被廣泛使用的開源的Web電子郵件程序,在全球範圍內有很多組織和公司都在使用。Roundcube Webmail在Linux中最常用,它提供了基於Web瀏覽器的可換膚IMAP客戶端,並提供多種語言。功能包括MIME支持,通訊簿,文件夾和郵件搜索功能。
  • 安裝Webmail客戶端Roundcube
    為什麼要安裝Roundcube主要有兩方面原因:第一,代收Riseup郵件,因某些原因Riseup需要代理訪問,同理也可添加其它郵箱帳戶如Gmail;第二,自Roundcube1.4發布以後,系統所帶的新主題「Elastic」非常驚豔,autistici郵箱也已經切換為「Elastic」。
  • Gmail郵箱曝漏洞 可短時間內收集帳戶信息
    原標題:Gmail郵箱曝漏洞 可短時間內收集帳戶信息   據美國《連線》雜誌6月11日報導,谷歌旗下在全球廣為使用的郵箱服務Gmail日前曝出一項漏洞,該漏洞使得任何人均可大量獲取Gmail郵箱帳號信息,以達到發布垃圾郵件甚至是盜取密碼的目的。據悉,該漏洞可能已經存在數年之久。
  • 家用路由器安全提醒:知名廠商D-Link出現大量漏洞 設備可被接管控制!
    原標題:家用路由器安全提醒:知名廠商D-Link出現大量漏洞,設備可被接管控制!  不過早在今年2月份,安全研究員在運行最新固件的D-Link無線路由器中發現了6個新漏洞。這些漏洞是在型號為DIR-865L的D-Link家用路由器中發現的。  DIR-865L是D-Link 於2012年發布的一款高端家用雙頻千兆無線路由器。
  • Gmail郵箱曝重大漏洞 可短時間內收集帳戶信息
    【環球科技綜合報導】據美國《連線》雜誌6月11日報導,谷歌旗下在全球廣為使用的郵箱服務Gmail日前曝出一項漏洞,該漏洞使得任何人均可大量獲取Gmail郵箱帳號信息,以達到發布垃圾郵件甚至是盜取密碼的目的。據悉,該漏洞可能已經存在數年之久。
  • 網易郵箱回應萬茜被盜號事件,中科信安提醒要注意個人信息安全
    比特幣交易所Coinbase已經阻止其用戶向該帳戶地址匯款。截至目前,推特官方還在持續調查這起黑客襲擊的原因,尚不清楚黑客是如何突破高安全係數的大V帳號的。推特安全研究人員表示,黑客已經完全接管了受害者的帳戶,並更改了與帳戶相關的電子郵件地址,受害人難以重新獲得訪問權限。
  • 最新安卓漏洞或導致手機變磚,可控制相機、竊取網銀帳戶
    最新安卓漏洞或導致手機變磚,可控制相機、竊取網銀帳戶 對於很多用戶來說,每月安卓更新可能沒有太大的改變。
  • 家用路由器安全提醒:知名廠商D-Link出現大量漏洞,設備可被接管控制!
    不過早在今年2月份,安全研究員在運行最新固件的D-Link無線路由器中發現了6個新漏洞。這些漏洞是在型號為DIR-865L的D-Link家用路由器中發現的。DIR-865L是D-Link 於2012年發布的一款高端家用雙頻千兆無線路由器。
  • 藍牙通信協議漏洞曝光 Instagram漏洞允許黑客10分鐘接管任意帳戶
    本周安全資訊18 July 2019藍牙通信協議漏洞可能導致Windows10、iOS、macOS系統易被追蹤;Instagram修復嚴重漏洞,可被黑客利用在10分鐘內接管任意帳戶;某想、某嘉旗下產品受到BMC固件漏洞影響……一、信息洩露1.Evite承認發生數據洩露事件,逾1億用戶受影響
  • WhatsApp新漏洞 黑客一張動圖便可接管帳戶
    據悉,系統版本為Android 8.1和Android 9的安卓設備容易遭受此類攻擊。GIF被打開後,Whatsapp軟體中的內容可能會被盜用,包括用戶個人信息、聊天記錄等。    WhatsApp的一位發言人稱,很少有用戶收到該類攻擊,但團隊將致力於保障用戶安全。    早在今年5月,該軟體還曾爆出一個漏洞,黑客可以通過在WhatsApp上呼叫聯繫人,並放置惡意代碼來查看他們的個人信息。
  • 每日網絡安全簡訊(0313)黑客竊取日本銀行用戶帳戶信息
    攻擊者首先在目標網站上插入一段惡意JavaScript代碼,然後將加載第二階段的惡意JavaScript代碼,通過跟蹤選擇感興趣的訪問用戶,然後向用戶顯示虛假的Adobe Flash更新提醒,誘使下載惡意的Flash安裝程序。用戶下載後,會安裝合法的Adobe Flash程序和新.NET下載器NetFlash。
  • 263企業郵箱提醒用戶:商貿信釣魚攻擊捲土重來,請注意郵箱安全!
    釣魚攻擊中,郵件會以包含惡意宏代碼的《XXX分析報告》、《XXX帳款清單》、《2020採購單》等為標題的PPT文檔為誘餌,用戶如不慎下載了惡意文檔並執行了宏代碼,則會被不法攻擊者在電腦中遠程植入木馬,竊取帳戶密碼等機密信息。有安全廠商分析認為,這次的釣魚攻擊活動極有可能來自組織Gorgon Group,這是一個疑似來自巴基斯坦或與巴基斯坦有關聯的黑客組織。
  • 4G路由器多個漏洞,波及中興、Netgear及TP-LINK;iOS通訊錄易遭SQLite攻擊;佳能單眼相機多個漏洞
    【漏洞補丁】佳能單眼相機存在多個漏洞,易遭勒索軟體攻擊iOS通訊錄易遭SQLite攻擊,可導致應用崩潰或竊取密碼4G路由器多個漏洞,波及中興、Netgear及TP-LINK【威脅情報】Cloud Atlas新攻擊活動,主要針對俄羅斯、烏克蘭及中亞新釣魚活動利用AWS託管釣魚網站,濫用雲存儲成為潮流
  • 郵箱帳號售賣涉違法 263企業郵箱提醒企業增強信息安全防範意識
    信息洩露頻發 郵箱帳號被公開販售  平地一聲雷!據媒體報導,在某交流平臺,突然出現有人公開叫賣某品牌郵箱的帳號,百萬郵箱帳號僅售50元。賣家稱可向這些郵箱發送營銷信息,並展示了據說包含有百萬個郵箱帳號的文件。經測試,僅有6個郵箱發送失敗。這一事件迅速登上熱搜。
  • 領英「自動填寫」可被竊取信息 偷偷修復漏洞還失敗了
    領英「自動填寫」可被竊取信息 偷偷修復漏洞還失敗了  黃琨 • 2018-04-20 11:49:05 來源:前瞻網 E919G0
  • D-Link DIR-865L 路由器被曝 6 個漏洞,設備可被接管控制
    不過早在今年 2 月份,安全研究員在運行最新固件的 D-Link 無線路由器中發現了 6 個新漏洞。這些漏洞是在型號為 DIR-865L 的 D-Link 家用路由器中發現的。加密強度不足 CVE-2020-13785由於加密強度不足,這樣會導致部分明文形式傳輸的信息可以供黑客偵聽利用,通過蠻力攻擊竊取用戶的密碼,從而接管設備。
  • 黑客入侵263伺服器 竊取1.6萬單位郵箱通訊錄
    法制晚報訊(記者 張衡) 1.6萬多個企業單位郵箱的管理員權限,被發現一夜之間遭竊取。  「熱愛」黑客技術的某公司安全測試工程師王某,利用北京二六三企業通信有限公司(以下簡稱263公司)網絡系統的漏洞侵入其伺服器。
  • iOS設備出現嚴重ID登錄漏洞,你的帳戶將會完全被接管
    iOS設備出現嚴重ID登錄漏洞,你的帳戶將會完全被接管 最新消息,iOS設備登錄Apple ID時,有嚴重漏洞,目前已經上報給了蘋果公司,當你使用Apple ID帳戶功能時可以訪問連結的第三方服務上的iOS用戶帳號,並且可以被第三方完全接管你的帳號,不需要任何密碼,蘋果公司已經調查了伺服器日誌
  • 雲安全日報200819:Apache發現重要漏洞 可竊取信息 控制系統 需要儘快升級
    不過Apache多款產品爆出了重要漏洞.以下是漏洞詳情:一.Apache Solr搜索伺服器Apache Solr是美國阿帕奇(Apache)軟體基金會的一款基於Lucene(一款全文搜尋引擎)的搜索伺服器。該產品支持層面搜索、垂直搜索、高亮顯示搜索結果等。 Apache Solr 8.6.0版本中存在安全漏洞。