CVE-2023-43770
Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2023-43770 ist eine Cross-Site-Scripting-Schwachstelle (XSS, CWE-79) im weit verbreiteten Open-Source-Webmail-Client Roundcube. Die Lücke ermöglicht es einem entfernten Angreifer, über speziell präparierte Links in reinen Text-E-Mails schädlichen JavaScript-Code im Browser des Opfers auszuführen, sobald dieses die E-Mail öffnet. Betroffen sind Roundcube-Versionen vor 1.4.14, 1.5.x vor 1.5.4 sowie 1.6.x vor 1.6.3, die Schwachstelle liegt in der Bibliothek . CVE-2023-43770 ist im CISA-KEV-Katalog gelistet, und der hohe EPSS-Score von 76,4 % (98,9. Perzentile) belegt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| roundcube | webmail | < 1.4.14; >= 1.5.0, < 1.5.4; >= 1.6.0, < 1.6.3 |
| debian | debian linux | 10.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://github.com/roundcube/roundcubemail/commit/e92ec206a886461245e1672d8530cc93c618a49b(Patch)
- https://lists.debian.org/debian-lts-announce/2023/09/msg00024.html(Mailing List)
- https://roundcube.net/news/2023/09/15/security-update-1.6.3-released(Release Notes)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-43770(US Government Resource)
Schwachstellentyp
CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)
CWE-79 beschreibt eine Schwachstelle, bei der Benutzereingaben unzureichend bereinigt und in Webseiten eingebettet werden, sodass Angreifer clientseitigen Schadcode im Browser des Opfers ausführen können. Bei CVE-2023-43770 betrifft diese Schwachstelle die Roundcube-Komponente , die Links in Text-E-Mails unkorrekt verarbeitet und dabei schädliche Skripte nicht herausfiltert.
Weitere Informationen: CWE-79 — Improper Neutralization of Input During Web Page Generation
Auswirkungsanalyse
CVE-2023-43770 ist über das Netzwerk aus der Ferne ausnutzbar (Attack Vector: Network) und erfordert keine Authentifizierung (Privileges Required: None), wohl aber eine Benutzerinteraktion – das Opfer muss die präparierte E-Mail im Roundcube-Webmail öffnen. Angriffskomplexität (Niedrig): Die Schwachstelle ist ohne besondere technische Vorkenntnisse ausnutzbar. Scope (Changed): Der XSS-Angriff kann Ressourcen außerhalb der eigentlichen Anwendung – etwa Sitzungstoken, Anmeldedaten oder andere im Browser gespeicherte Daten – kompromittieren. Vertraulichkeit (Niedrig): Angreifer können begrenzte sensible Informationen wie Sitzungscookies abgreifen. Integrität (Niedrig): Angreifer können über eingeschleusten JavaScript-Code Aktionen im Namen des Opfers durchführen, beispielsweise E-Mails weiterleiten oder Kontoeinstellungen ändern. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem EPSS-Wert von 76,4 % besteht ein erhebliches Risiko, das durch die aktive Ausnutzung laut CISA KEV bestätigt wird.
Exploit-Reifegrad
CVE-2023-43770 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was die aktive Ausnutzung in realen Angriffen bestätigt. Kein Zusammenhang mit Ransomware-Kampagnen ist bekannt (KEV Ransomware: Unknown). Der EPSS-Score von 76,4 % (98,9. Perzentile) signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit und zeigt, dass diese XSS-Schwachstelle in Roundcube von Bedrohungsakteuren aktiv eingesetzt wird, um Webmail-Konten zu kompromittieren. Der Patch ist öffentlich über das offizielle Roundcube-GitHub-Repository verfügbar, was die Erstellung funktionierender Exploits erleichtert.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Patches gemäß den Herstelleranweisungen an oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (Frist: 4. März 2024).
- Roundcube aktualisieren: Aktualisieren Sie Roundcube auf Version 1.4.14 oder höher (für 1.4.x-Nutzer), 1.5.4 oder höher (für 1.5.x-Nutzer) bzw. 1.6.3 oder höher (für 1.6.x-Nutzer) gemäß dem offiziellen Roundcube-Sicherheitshinweis vom 15. September 2023. Der Fix ist über den GitHub-Commit e92ec206a8864 verfügbar.
- Interimslösung – Eingabevalidierung: Falls ein sofortiges Update nicht möglich ist, erwägen Sie die temporäre Deaktivierung der HTML-Darstellung von E-Mails und die Beschränkung des Zugriffs auf Roundcube auf vertrauenswürdige Netzwerke oder VPN.
- Monitoring und Erkennung: Überprüfen Sie Roundcube-Zugriffsprotokolle auf ungewöhnliche Aktivitäten, insbesondere unerwartete E-Mail-Weiterleitungen oder Kontoänderungen; setzen Sie WAF-Regeln zur Erkennung von XSS-Angriffsmustern ein.
- Langfristige Härtung: Implementieren Sie eine strikte Content-Security-Policy (CSP) für Roundcube, aktivieren Sie HTTP-Sicherheitsheader (X-Content-Type-Options, X-Frame-Options) und überprüfen Sie regelmäßig die Roundcube-Konfiguration auf unsichere Einstellungen.
Technische Details
CVE-2023-43770 basiert auf einer XSS-Schwachstelle (CWE-79) in der Datei von Roundcube Webmail. Die betroffene Komponente ist dafür zuständig, Links in text/plain-E-Mails in anklickbare HTML-Links umzuwandeln. Durch mangelhafte Eingabevalidierung und -bereinigung können Angreifer speziell konstruierte Links in E-Mail-Texten einbetten, die beim Rendern im Browser JavaScript-Code ausführen. Der Angriff erfolgt netzwerkbasiert (Attack Vector: Network) ohne Authentifizierung (Privileges Required: None), erfordert jedoch die Interaktion des Opfers durch Öffnen der E-Mail (User Interaction: Required). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N verdeutlicht durch den geänderten Scope (S:C), dass der Angriff den Sicherheitskontext der Anwendung verlassen und den Browser des Opfers kompromittieren kann.
Häufig gestellte Fragen
Wird CVE-2023-43770 aktiv ausgenutzt?
Ja, CVE-2023-43770 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet. Ein direkter Zusammenhang mit Ransomware ist nicht bekannt, jedoch zeigt der hohe EPSS-Score von 76,4 % (98,9. Perzentile) eine sehr hohe Ausnutzungsaktivität. Systemadministratoren sollten umgehend patchen.
Welche Produkte sind von CVE-2023-43770 betroffen?
Betroffen sind Roundcube Webmail-Versionen vor 1.4.14, 1.5.x vor 1.5.4 und 1.6.x vor 1.6.3. Darüber hinaus sind Debian-Linux-Systeme betroffen, die Roundcube über die offiziellen Paketquellen installiert haben und noch kein Sicherheitsupdate eingespielt haben.
Wie behebe ich CVE-2023-43770?
Aktualisieren Sie Roundcube auf die gepatchten Versionen: 1.4.14+, 1.5.4+ oder 1.6.3+, die am 15. September 2023 veröffentlicht wurden. Debian-Nutzer sollten das entsprechende Sicherheitsupdate über die offiziellen Paketquellen einspielen. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Roundcube-Zugriff auf vertrauenswürdige Netzwerke.
Wie schwerwiegend ist CVE-2023-43770?
CVE-2023-43770 wird mit einem CVSS-Score von 6.1 (MEDIUM) bewertet. Angesichts der aktiven Ausnutzung, des hohen EPSS-Werts von 76,4 % und der KEV-Listung durch CISA ist das tatsächliche Risiko höher einzustufen, als der CVSS-Score allein andeutet. Besonders Roundcube-Installationen mit Internetzugang sollten mit hoher Priorität aktualisiert werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.