Уязвимости в Roundcube Webmail позволяли воровать пароли и письма - «Новости» » Интернет технологии
sitename
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Учебник CSS » Преимущества стилей » Уязвимости в Roundcube Webmail позволяли воровать пароли и письма - «Новости»

Специалисты компании Sonar предупредили об опасных уязвимостях в Roundcube Webmail, которые могут использоваться для выполнения вредоносного jаvascript в браузере жертвы и кражи конфиденциальной информации из ее аккаунта при определенных обстоятельствах.


«Когда жертва просматривает вредоносное письмо в Roundcube, отправленное злоумышленником, тот получает возможность выполнить произвольный jаvascript в браузере жертвы, — рассказывают исследователи. — Злоумышленники могут использовать эту уязвимость для кражи писем, контактов и пароля жертвы, а также для отправки писем с ее аккаунта».


В общей сложности 4 августа 2024 года в Roundcube версий 1.6.8 и 1.5.8  были устранены три уязвимости:



  • CVE-2024-42008 — XSS-проблема, связанная с вредоносными вложениями с опасным хедером Content-Type;

  • CVE-2024-42009 — еще один XSS-баг, возникающий при постобработке уже очищенного HTML-контента;

  • CVE-2024-42010 — утечка информации, возникающая из-за недостаточной фильтрации CSS.


Как уже было сказано выше, успешная эксплуатация этих уязвимостей может позволить неавторизованным злоумышленникам воровать чужую электронную почту и контакты, а также отправлять письма с аккаунта жертвы, но только после просмотра специально подготовленного вредоносного письма в Roundcube.


«Злоумышленники могут закрепиться в браузере жертвы после перезапуска, что позволит им постоянно перехватывать письма или украсть пароль жертвы при следующем его вводе.


Для успешной атаки на критическую XSS-уязвимость CVE-2024-42009 не требуется никаких действий со стороны пользователя, кроме просмотра письма от злоумышленника.


Чтобы эксплуатировать CVE-2024-42008 со стороны жертвы потребуется всего один клик, но злоумышленник может сделать это взаимодействие неочевидным для пользователя», — предупредили эксперты Sonar.


Дополнительные технические подробности об этих уязвимостях пока не раскрываются, чтобы дать пользователям больше времени на установку обновлений, а также в свете того, что проблемы Roundcube Webmail неоднократно использовались в атаках такими хак-группами, как APT28, Winter Vivern и TAG-70.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Специалисты компании Sonar предупредили об опасных уязвимостях в Roundcube Webmail, которые могут использоваться для выполнения вредоносного jаvascript в браузере жертвы и кражи конфиденциальной информации из ее аккаунта при определенных обстоятельствах. «Когда жертва просматривает вредоносное письмо в Roundcube, отправленное злоумышленником, тот получает возможность выполнить произвольный jаvascript в браузере жертвы, — рассказывают исследователи. — Злоумышленники могут использовать эту уязвимость для кражи писем, контактов и пароля жертвы, а также для отправки писем с ее аккаунта». В общей сложности 4 августа 2024 года в Roundcube версий 1.6.8 и 1.5.8 были устранены три уязвимости: CVE-2024-42008 — XSS-проблема, связанная с вредоносными вложениями с опасным хедером Content-Type; CVE-2024-42009 — еще один XSS-баг, возникающий при постобработке уже очищенного HTML-контента; CVE-2024-42010 — утечка информации, возникающая из-за недостаточной фильтрации CSS. Как уже было сказано выше, успешная эксплуатация этих уязвимостей может позволить неавторизованным злоумышленникам воровать чужую электронную почту и контакты, а также отправлять письма с аккаунта жертвы, но только после просмотра специально подготовленного вредоносного письма в Roundcube. «Злоумышленники могут закрепиться в браузере жертвы после перезапуска, что позволит им постоянно перехватывать письма или украсть пароль жертвы при следующем его вводе. Для успешной атаки на критическую XSS-уязвимость CVE-2024-42009 не требуется никаких действий со стороны пользователя, кроме просмотра письма от злоумышленника. Чтобы эксплуатировать CVE-2024-42008 со стороны жертвы потребуется всего один клик, но злоумышленник может сделать это взаимодействие неочевидным для пользователя», — предупредили эксперты Sonar. Дополнительные технические подробности об этих уязвимостях пока не раскрываются, чтобы дать пользователям больше времени на установку обновлений, а также в свете того, что проблемы Roundcube Webmail неоднократно использовались в атаках такими хак-группами, как APT28, Winter Vivern и TAG-70.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: