Opravy zabezpečení

  • Přidáno základní ověření obsahu proxyovaného CSS proxy
  • Oprava obcházení SSRF přes specifické lokální adresy URL s využitím sítí 100.64.0.0/10 a fe80::/10, hlášeno Dmytrem Ivanenkem
  • Oprava obcházení filtru SSRF pomocí různých forem hostitelských názvů nip.io/sslip.io, které obcházejí kontrolu is_local_url(), hlášeno Milanem Hoppem.
  • Oprava obcházení blokování vzdáleného obsahu pomocí neuzavřené url() v atributu FuncIRI, hlášeno uživatelem Milan Hoppe
  • Oprava vkládání LDAP filtru pomocí neescapované substituce %u/%fu/%d do search_filter, hlášeno Milanem Hoppem
  • Oprava libovolného vkládání skriptů Sieve pomocí obcházení názvu pravidla filtru managesieve_disabled_actions, hlášeno uživatelem Milan Hoppe
  • Oprava RCE pomocí ovladače cmd_learn pluginu markasjunk, hlášeno uživatelem nept1337
  • Oprava vkládání příkazů IMAP prostřednictvím vyhledávání pošty a desynchronizace počtu bajtů LITERAL+, o čemž informoval Zach Hanley z Horizon3.ai
  • Oprava úniku autentizačního tokenu ovladače Modoboa pro heslo na hostitel ovládaný uživatelem, hlášeného uživatelem meifukun.
  • Oprava uložených XSS chyb v akci „Přidat do adresáře“, hlášeno Paulosem Yibelem z pwn.ai
  • Oprava obcházení sanitizace HTML/CSS pomocí byatributu SVG animate, hlášeného uživatelem vectrain