Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

  • Las GeForce RTX 50 volverán a subir de precio debido a que la crisis de la DRAM persiste y la demanda continúa superando a la oferta.
  • Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
  • GentleOS es un sistema operativo de código abierto diseñado para revivir ordenadores y portátiles antiguos de 16 y 32 bits , haciéndolos op...

PostHeaderIcon Roundcube Webmail corrige 12 fallos de seguridad, incluyendo XSS y SSRF


Roundcube Webmail ha lanzado actualizaciones de seguridad para sus ramas 1.6 LTS y 1.7 (versiones 1.6.19 y 1.7.4) para corregir 12 vulnerabilidades. Estos fallos podrían exponer a usuarios y servidores a ataques de cross-site scripting (XSS), inyección de encabezados de correo electrónico, acceso a datos de otros usuarios, evasión de contenido remoto y server-side request forgery (SSRF).

Roundcube - open source webmail software



Roundcube Webmail ha lanzado actualizaciones de seguridad para sus ramas 1.6 LTS y 1.7, corrigiendo 12 vulnerabilidades que podrían exponer a los usuarios y servidores a ataques de cross-site scripting (XSS), inyección de cabeceras de correo electrónico, acceso a datos entre usuarios, elusión de contenido remoto y falsificación de solicitudes del lado del servidor (SSRF).

Las nuevas versiones, Roundcube 1.6.19 y 1.7.4, solucionan fallos en la forma en que la plataforma de webmail de código abierto procesa el contenido del correo electrónico, HTML, hojas de estilo en cascada (CSS), metadatos de adjuntos, grupos de contactos y URLs remotas. Se insta a los administradores que gestionen despliegues de producción de Roundcube 1.6.x o 1.7.x a que actualicen lo antes posible.

Uno de los problemas más graves solucionados es una vulnerabilidad de cross-site scripting almacenada de "cero clics" que implica la inyección de etiquetas MIME TNEF en las URLs de los adjuntos.

TNEF, o Formato de Encapsulación Neutro al Transporte, se asocia comúnmente con los adjuntos de Microsoft Outlook. Un atacante podría enviar un correo electrónico especialmente diseñado que desencadene la ejecución de scripts maliciosos cuando la víctima visualice el mensaje, sin requerir que hagas clic en un enlace o abras un archivo adjunto.

Las actualizaciones también corrigen otro problema de XSS en el editor HTML de Roundcube al manejar contenido de correo electrónico de texto enriquecido. Las debilidades de cross-site scripting pueden permitir que los atacantes ejecuten JavaScript en la sesión de webmail de una víctima, creando oportunidades para robar tokens de sesión, alterar la configuración del buzón, leer mensajes o realizar acciones como si fueran el usuario conectado.

Varias correcciones abordan riesgos de inyección de cabeceras de correo electrónico. Estos errores afectaban al campo del asunto, al nombre mostrado del destinatario y al campo de organización de una identidad.

Las vulnerabilidades de inyección de cabeceras pueden ser aprovechadas para manipular los metadatos del correo electrónico o insertar cabeceras de correo inesperadas si la entrada maliciosa no se sanea correctamente.

Roundcube también parcheó un problema de acceso entre usuarios en las libretas de direcciones basadas en SQL. El fallo implicaba la adición o eliminación de miembros en los grupos de contactos.

Esto podría permitir que un usuario modifique las asociaciones de grupo de otro usuario bajo ciertas condiciones. Este tipo de problema puede comprometer la privacidad de los contactos y la integridad de los datos de la libreta de direcciones en entornos de Roundcube compartidos o alojados.

Las protecciones de contenido remoto recibieron múltiples correcciones, abordando el contrabando de declaraciones CSS, la inyección de propiedades de fondo del cuerpo HTML, la elusión de escapes CSS en atributos FuncIRI y técnicas de animación de fuente SMIL de SVG que podrían saltarse el bloqueo de contenido remoto.

Roundcube Webmail Parchea 12 Fallos de Seguridad

Las actualizaciones corrigen además una elusión de validación de is_local_url() que involucra nombres de dominio totalmente calificados con un punto final en las URLs de las hojas de estilo. Los atacantes podrían explotar las diferencias en el análisis de URLs para hacer que un recurso externo parezca local y saltarse las restricciones previstas.

También se resolvió una elusión de falsificación de solicitudes del lado del servidor (SSRF) en el proxy CSS de Roundcube. La debilidad involucraba direcciones IPv4 mapeadas a IPv6 hexadecimales, lo que potencialmente podría ayudar a un atacante a saltarse la validación de direcciones y forzar al servidor a solicitar recursos de red internos o restringidos.

Roundcube indicó que los detalles técnicos completos están disponibles en las notas de lanzamiento para las versiones 1.6.19 y 1.7.4. El proyecto recomienda encarecidamente que todas las organizaciones que operen instalaciones afectadas de Roundcube apliquen las actualizaciones inmediatamente.



Fuentes:
https://cybersecuritynews.com/roundcube-webmail-patches-12-security-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.