RoundCube bezpečnostní aktualizace 1.7.3
Opravy zabezpečení
- Přidáno základní ověření obsahu proxyovaného CSS proxy
- Oprava obcházení SSRF přes specifické lokální adresy URL s využitím sítí 100.64.0.0/10 a fe80::/10, hlášeno Dmytrem Ivanenkem
- Oprava obcházení filtru SSRF pomocí různých forem hostitelských názvů nip.io/sslip.io, které obcházejí kontrolu is_local_url(), hlášeno Milanem Hoppem.
- Oprava obcházení blokování vzdáleného obsahu pomocí neuzavřené url() v atributu FuncIRI, hlášeno uživatelem Milan Hoppe
- Oprava vkládání LDAP filtru pomocí neescapované substituce %u/%fu/%d do
search_filter, hlášeno Milanem Hoppem - Oprava libovolného vkládání skriptů Sieve pomocí obcházení názvu pravidla filtru
managesieve_disabled_actions, hlášeno uživatelem Milan Hoppe - Oprava RCE pomocí ovladače cmd_learn pluginu markasjunk, hlášeno uživatelem nept1337
- Oprava vkládání příkazů IMAP prostřednictvím vyhledávání pošty a desynchronizace počtu bajtů LITERAL+, o čemž informoval Zach Hanley z Horizon3.ai
- Oprava úniku autentizačního tokenu ovladače Modoboa pro heslo na hostitel ovládaný uživatelem, hlášeného uživatelem meifukun.
- Oprava uložených XSS chyb v akci „Přidat do adresáře“, hlášeno Paulosem Yibelem z pwn.ai
- Oprava obcházení sanitizace HTML/CSS pomocí
byatributu SVG animate, hlášeného uživatelem vectrain