CVE-2020-13965
Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2020-13965 ist eine Cross-Site-Scripting-Schwachstelle (XSS) in Roundcube Webmail, die durch schaedliche XML-Anhaenge ausgeloest werden kann. Die Schwachstelle wird mit einem CVSS-Score von 6.1 (MEDIUM) bewertet und betrifft Roundcube Webmail vor Version 1.3.12 sowie 1.4.x vor Version 1.4.5.
Die CISA hat CVE-2020-13965 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-07-17. Der EPSS-Score von 82,69 % (99,2. Perzentil) dokumentiert eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle entsteht dadurch, dass text/xml als erlaubter MIME-Typ fuer die Anhangsvorschau konfiguriert ist, wodurch eingebettetes JavaScript im Kontext der Webmail-Sitzung ausgefuehrt werden kann.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| roundcube | webmail | < 1.3.12; >= 1.4.0, < 1.4.5 |
| debian | debian linux | 9.0; 10.0 |
| fedoraproject | fedora | 31; 32 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Referenzen
- https://github.com/DrunkenShells/Disclosures/tree/master/CVE-2020-13965-Cross%20Site-Scripting%20via%20Malicious%20XML%20Attachment-Roundcube(Exploit, Third Party Advisory)
- https://github.com/roundcube/roundcubemail/commit/884eb611627ef2bd5a2e20e02009ebb1eceecdc3(Patch, Third Party Advisory)
- https://github.com/roundcube/roundcubemail/compare/1.4.4...1.4.5(Patch)
- https://github.com/roundcube/roundcubemail/releases/tag/1.3.12(Release Notes)
- https://github.com/roundcube/roundcubemail/releases/tag/1.4.5(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/DLESQ4LPJGMSWHQ4TBRTVQRDG7IXAZCW/(Mailing List)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ODPJXBHZ32QSP4MYT2OBCALYXSUJ47SK/(Mailing List)
- https://roundcube.net/news/2020/06/02/security-updates-1.4.5-and-1.3.12(Vendor Advisory)
- https://www.debian.org/security/2020/dsa-4700(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-13965(US Government Resource)
Schwachstellentyp
Cross-Site Scripting (XSS) ueber XML-Anhaenge
CVE-2020-13965 ist eine Stored-XSS-Schwachstelle, die durch die Vorschaufunktion fuer E-Mail-Anhaenge in Roundcube Webmail ausgeloest wird. Da text/xml als zulaessiger Vorschau-Typ behandelt wird, kann ein Angreifer eine E-Mail mit einem speziell praeparierten XML-Anhang versenden, der schaedliches JavaScript enthaelt. Sobald ein Benutzer die Vorschau des Anhangs aufruft, wird das Script im Sicherheitskontext der Webmail-Anwendung ausgefuehrt.
Diese Art von Schwachstelle faellt in den Bereich von CWE-79 -- Improper Neutralization of Input During Web Page Generation (Cross-site Scripting), bei dem nicht vertrauenswuerdige Eingaben ungefiltert in die Webseiten-Ausgabe eingebettet werden.
Weitere Informationen: CWE-79 -- Cross-site Scripting
Auswirkungsanalyse
Die Auswirkungen von CVE-2020-13965 sind erheblich, obwohl der CVSS-Score von 6.1 auf eine mittlere Schwere hindeutet. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N zeigt, dass die Schwachstelle den Sicherheitskontext wechselt (Scope Changed). Vertraulichkeit (Niedrig): Der Angreifer kann im Kontext der Webmail-Sitzung Session-Cookies, CSRF-Tokens und E-Mail-Inhalte abgreifen. Bei ausreichender Ausnutzung kann dies zum vollstaendigen Kontouebernahme fuehren. Integritaet (Niedrig): Durch die Ausfuehrung von JavaScript im Webmail-Kontext kann der Angreifer E-Mails lesen, versenden und loeschen sowie Kontoeinstellungen aendern. Verfuegbarkeit (Keine): Die XSS-Schwachstelle beeintraechtigt die Systemverfuegbarkeit nicht direkt. Der EPSS-Score von 82,69 % (99,2. Perzentil) und die KEV-Aufnahme im Jahr 2024 zeigen, dass diese Schwachstelle aus dem Jahr 2020 weiterhin aktiv ausgenutzt wird, insbesondere gegen nicht aktualisierte Roundcube-Installationen. Die Scope-Aenderung (S:C) verstaerkt das Risiko, da das XSS nicht auf den Anhangskontext beschraenkt bleibt, sondern die gesamte Webmail-Sitzung kompromittiert.
Exploit-Reifegrad
CVE-2020-13965 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle erst 2024 in den KEV-Katalog aufgenommen (Frist: 2024-07-17), obwohl sie bereits 2020 veroeffentlicht wurde, was auf erneute oder anhaltende aktive Ausnutzung hindeutet. Der EPSS-Score von 82,69 % (99,2. Perzentil) bestaetigt die massive Ausnutzungsaktivitaet. Ein vollstaendiger Proof-of-Concept-Exploit ist auf GitHub oeffentlich verfuegbar und senkt die Einstiegshuerde fuer Angreifer erheblich. Der Patch-Commit und die Release Notes fuer Version 1.3.12 und Version 1.4.5 sind ebenfalls verfuegbar. Der Ransomware-Status ist als Unknown eingestuft. Roundcube Webmail ist besonders haeufig Ziel von staatlichen Akteuren, da es weit verbreitet in Regierungs- und Unternehmensumgebungen eingesetzt wird.
Behebung
-
Roundcube Webmail umgehend aktualisieren: Aktualisieren Sie auf mindestens Version 1.3.12 oder 1.4.5. Idealerweise setzen Sie die neueste verfuegbare Version ein. Konsultieren Sie die offizielle Sicherheitsmitteilung von Roundcube fuer Details.
-
Erlaubte MIME-Typen fuer Anhangsvorschau einschraenken: Ueberpruefen Sie die Roundcube-Konfiguration und entfernen Sie text/xml und andere potenziell gefaehrliche MIME-Typen aus der Liste der fuer die Vorschau zugelassenen Typen. Dies dient als zusaetzliche Absicherung.
-
Content-Security-Policy (CSP) implementieren: Konfigurieren Sie strikte CSP-Header fuer die Roundcube-Installation, um die Ausfuehrung von Inline-Scripts und das Nachladen externer Ressourcen zu unterbinden. Dies bietet eine zusaetzliche Schutzschicht gegen XSS-Angriffe.
-
Webmail-Sitzungen ueberpruefen: Ueberpruefen Sie Sitzungsprotokolle auf verdaechtige Aktivitaeten, insbesondere auf ungewoehnliche E-Mail-Weiterleitungen, Filterregeln oder Kontaktaenderungen, die auf eine bereits erfolgte Kompromittierung hindeuten koennten.
-
Debian- und Fedora-Pakete aktualisieren: Wenn Sie Roundcube ueber die Paketverwaltung von Debian (9.0, 10.0) oder Fedora (31, 32) installiert haben, stellen Sie sicher, dass Sie die entsprechenden Sicherheitsupdates ueber apt oder dnf eingespielt haben. Beachten Sie die Debian Security Advisory DSA-4700.
Technische Details
CVE-2020-13965 betrifft Roundcube Webmail in den Versionen vor 1.3.12 und 1.4.x vor 1.4.5. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt die Angriffseigenschaften. Angriffsvektor (Netzwerk): Der Angriff erfolgt durch das Versenden einer E-Mail mit schaedlichem XML-Anhang an das Opfer. Angriffskomplexitaet (Niedrig): Die Erstellung eines schaedlichen XML-Anhangs ist unkompliziert und gut dokumentiert. Berechtigungen (Keine): Jeder, der eine E-Mail an das Opfer senden kann, kann die Schwachstelle ausnutzen. Benutzerinteraktion (Erforderlich): Das Opfer muss die Anhangsvorschau des schaedlichen XML-Attachments aufrufen. Scope (Changed): Das XSS wird im Kontext des XML-Anhangs ausgeloest, wirkt sich jedoch auf die gesamte Webmail-Sitzung aus. Der Angriffsmechanismus nutzt die Tatsache aus, dass Roundcube text/xml als zulaessigen MIME-Typ fuer die Inline-Vorschau behandelt. Ein XML-Dokument kann Processing Instructions oder CDATA-Abschnitte enthalten, die vom Browser als HTML interpretiert werden, wobei eingebettetes JavaScript im Sicherheitskontext der Roundcube-Webanwendung ausgefuehrt wird. Dies ermoeglicht den Zugriff auf Session-Cookies und die Ausfuehrung beliebiger Aktionen im Namen des angemeldeten Benutzers.
Häufig gestellte Fragen
Warum wurde eine Schwachstelle aus dem Jahr 2020 erst 2024 in den KEV-Katalog aufgenommen?
Die CISA fuegt Schwachstellen zum KEV-Katalog hinzu, wenn neue Erkenntnisse ueber aktive Ausnutzung vorliegen. Die Aufnahme im Jahr 2024 deutet darauf hin, dass Roundcube-Installationen ohne das Sicherheitsupdate weiterhin aktiv angegriffen werden, moeglicherweise durch staatliche Akteure oder Cyberkriminelle.
Kann ein Angreifer mein E-Mail-Konto vollstaendig uebernehmen?
Ja, durch die XSS-Schwachstelle kann ein Angreifer JavaScript im Kontext Ihrer Webmail-Sitzung ausfuehren. Dies ermoeglicht das Abgreifen von Session-Cookies, das Lesen und Versenden von E-Mails, das Aendern von Kontoeinstellungen und das Einrichten von E-Mail-Weiterleitungen.
Bin ich betroffen, wenn ich die Anhangsvorschau nie benutze?
Das Risiko ist deutlich geringer, wenn Sie Anhaenge nicht in der Vorschau oeffnen, sondern immer herunterladen. Allerdings genuegt ein einmaliges versehentliches Klicken auf die Vorschau eines schaedlichen XML-Anhangs, um die Schwachstelle auszuloesen. Ein Update auf die gepatchte Version ist daher dringend empfohlen.
Welche Roundcube-Versionen sind sicher?
Versionen ab 1.3.12 und ab 1.4.5 enthalten den Sicherheitspatch. Es wird dringend empfohlen, die jeweils neueste verfuegbare Version von Roundcube Webmail einzusetzen, da regelmaessig weitere Sicherheitslucken geschlossen werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.