Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
Roundcube heeft een kwetsbaarheid verholpen in Roundcube Webmail (specifiek versies vóór 1.5.10 en 1.6.x vóór 1.6.11).
- Interpretaties
Een geauthenticeerde kwaadwillende kan de kwetsbaarheid misbruiken voor het uitvoeren van willekeurige code. Hiertoe dient de kwaadwillende een malafide HTTP-request naar de Roundcube-applicatie te versturen. De kwetsbaarheid wordt veroorzaakt door inadequate validatie van userinput in de _from-parameter.
Het NCSC heeft signalen ontvangen dat exploitcode in omloop is waarmee de kwetsbaarheid kan worden misbruikt. Dit verhoogt het risico op misbruik aanzienlijk.
- Oplossingen
Roundcube heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Het NCSC adviseert organisaties met klem om de door Roundcube beschikbaar gestelde beveiligingsupdates te installeren. Zie bijgevoegde referenties voor meer informatie.
- Kans
high
- Schade
high
- CWE-502
Deserialization of Untrusted Data
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard