CVE-2023-43770

MEDIUM(6.1)KEVWahrscheinlich ausgenutzt

Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2023-43770 ist eine Cross-Site-Scripting-Schwachstelle (XSS, CWE-79) im weit verbreiteten Open-Source-Webmail-Client Roundcube. Die Lücke ermöglicht es einem entfernten Angreifer, über speziell präparierte Links in reinen Text-E-Mails schädlichen JavaScript-Code im Browser des Opfers auszuführen, sobald dieses die E-Mail öffnet. Betroffen sind Roundcube-Versionen vor 1.4.14, 1.5.x vor 1.5.4 sowie 1.6.x vor 1.6.3, die Schwachstelle liegt in der Bibliothek . CVE-2023-43770 ist im CISA-KEV-Katalog gelistet, und der hohe EPSS-Score von 76,4 % (98,9. Perzentile) belegt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Roundcube
Produkt
Webmail
Hinzugefügt am
12. Februar 2024
Fälligkeitsdatum
4. März 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.4.14; >= 1.5.0, < 1.5.4; >= 1.6.0, < 1.6.3
debiandebian linux10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

CWE-79 beschreibt eine Schwachstelle, bei der Benutzereingaben unzureichend bereinigt und in Webseiten eingebettet werden, sodass Angreifer clientseitigen Schadcode im Browser des Opfers ausführen können. Bei CVE-2023-43770 betrifft diese Schwachstelle die Roundcube-Komponente , die Links in Text-E-Mails unkorrekt verarbeitet und dabei schädliche Skripte nicht herausfiltert.

Weitere Informationen: CWE-79 — Improper Neutralization of Input During Web Page Generation

Auswirkungsanalyse

CVE-2023-43770 ist über das Netzwerk aus der Ferne ausnutzbar (Attack Vector: Network) und erfordert keine Authentifizierung (Privileges Required: None), wohl aber eine Benutzerinteraktion – das Opfer muss die präparierte E-Mail im Roundcube-Webmail öffnen. Angriffskomplexität (Niedrig): Die Schwachstelle ist ohne besondere technische Vorkenntnisse ausnutzbar. Scope (Changed): Der XSS-Angriff kann Ressourcen außerhalb der eigentlichen Anwendung – etwa Sitzungstoken, Anmeldedaten oder andere im Browser gespeicherte Daten – kompromittieren. Vertraulichkeit (Niedrig): Angreifer können begrenzte sensible Informationen wie Sitzungscookies abgreifen. Integrität (Niedrig): Angreifer können über eingeschleusten JavaScript-Code Aktionen im Namen des Opfers durchführen, beispielsweise E-Mails weiterleiten oder Kontoeinstellungen ändern. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem EPSS-Wert von 76,4 % besteht ein erhebliches Risiko, das durch die aktive Ausnutzung laut CISA KEV bestätigt wird.

Exploit-Reifegrad

CVE-2023-43770 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was die aktive Ausnutzung in realen Angriffen bestätigt. Kein Zusammenhang mit Ransomware-Kampagnen ist bekannt (KEV Ransomware: Unknown). Der EPSS-Score von 76,4 % (98,9. Perzentile) signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit und zeigt, dass diese XSS-Schwachstelle in Roundcube von Bedrohungsakteuren aktiv eingesetzt wird, um Webmail-Konten zu kompromittieren. Der Patch ist öffentlich über das offizielle Roundcube-GitHub-Repository verfügbar, was die Erstellung funktionierender Exploits erleichtert.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie Patches gemäß den Herstelleranweisungen an oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (Frist: 4. März 2024).
  2. Roundcube aktualisieren: Aktualisieren Sie Roundcube auf Version 1.4.14 oder höher (für 1.4.x-Nutzer), 1.5.4 oder höher (für 1.5.x-Nutzer) bzw. 1.6.3 oder höher (für 1.6.x-Nutzer) gemäß dem offiziellen Roundcube-Sicherheitshinweis vom 15. September 2023. Der Fix ist über den GitHub-Commit e92ec206a8864 verfügbar.
  3. Interimslösung – Eingabevalidierung: Falls ein sofortiges Update nicht möglich ist, erwägen Sie die temporäre Deaktivierung der HTML-Darstellung von E-Mails und die Beschränkung des Zugriffs auf Roundcube auf vertrauenswürdige Netzwerke oder VPN.
  4. Monitoring und Erkennung: Überprüfen Sie Roundcube-Zugriffsprotokolle auf ungewöhnliche Aktivitäten, insbesondere unerwartete E-Mail-Weiterleitungen oder Kontoänderungen; setzen Sie WAF-Regeln zur Erkennung von XSS-Angriffsmustern ein.
  5. Langfristige Härtung: Implementieren Sie eine strikte Content-Security-Policy (CSP) für Roundcube, aktivieren Sie HTTP-Sicherheitsheader (X-Content-Type-Options, X-Frame-Options) und überprüfen Sie regelmäßig die Roundcube-Konfiguration auf unsichere Einstellungen.

Technische Details

CVE-2023-43770 basiert auf einer XSS-Schwachstelle (CWE-79) in der Datei von Roundcube Webmail. Die betroffene Komponente ist dafür zuständig, Links in text/plain-E-Mails in anklickbare HTML-Links umzuwandeln. Durch mangelhafte Eingabevalidierung und -bereinigung können Angreifer speziell konstruierte Links in E-Mail-Texten einbetten, die beim Rendern im Browser JavaScript-Code ausführen. Der Angriff erfolgt netzwerkbasiert (Attack Vector: Network) ohne Authentifizierung (Privileges Required: None), erfordert jedoch die Interaktion des Opfers durch Öffnen der E-Mail (User Interaction: Required). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N verdeutlicht durch den geänderten Scope (S:C), dass der Angriff den Sicherheitskontext der Anwendung verlassen und den Browser des Opfers kompromittieren kann.

Häufig gestellte Fragen

Wird CVE-2023-43770 aktiv ausgenutzt?

Ja, CVE-2023-43770 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet. Ein direkter Zusammenhang mit Ransomware ist nicht bekannt, jedoch zeigt der hohe EPSS-Score von 76,4 % (98,9. Perzentile) eine sehr hohe Ausnutzungsaktivität. Systemadministratoren sollten umgehend patchen.

Welche Produkte sind von CVE-2023-43770 betroffen?

Betroffen sind Roundcube Webmail-Versionen vor 1.4.14, 1.5.x vor 1.5.4 und 1.6.x vor 1.6.3. Darüber hinaus sind Debian-Linux-Systeme betroffen, die Roundcube über die offiziellen Paketquellen installiert haben und noch kein Sicherheitsupdate eingespielt haben.

Wie behebe ich CVE-2023-43770?

Aktualisieren Sie Roundcube auf die gepatchten Versionen: 1.4.14+, 1.5.4+ oder 1.6.3+, die am 15. September 2023 veröffentlicht wurden. Debian-Nutzer sollten das entsprechende Sicherheitsupdate über die offiziellen Paketquellen einspielen. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Roundcube-Zugriff auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2023-43770?

CVE-2023-43770 wird mit einem CVSS-Score von 6.1 (MEDIUM) bewertet. Angesichts der aktiven Ausnutzung, des hohen EPSS-Werts von 76,4 % und der KEV-Listung durch CISA ist das tatsächliche Risiko höher einzustufen, als der CVSS-Score allein andeutet. Besonders Roundcube-Installationen mit Internetzugang sollten mit hoher Priorität aktualisiert werden.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score58.48%
EPSS-Perzentil99.0%

Daten

Veröffentlicht22. September 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.