CVE-2023-5631

MEDIUM(6.1)KEVWahrscheinlich ausgenutzt

Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2023-5631 ist eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in Roundcube Webmail, die durch eine fehlerhafte Verarbeitung von SVG-Dokumenten in HTML-E-Mails entsteht. Ein Angreifer kann durch das Versenden einer speziell präparierten E-Mail beliebigen JavaScript-Code im Browser des Opfers ausführen lassen. Betroffen sind Roundcube-Versionen vor 1.4.15, 1.5.x vor 1.5.5 und 1.6.x vor 1.6.4. Die CISA hat CVE-2023-5631 in den KEV-Katalog aufgenommen, und der EPSS-Score von 85,2 % (99,3. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

KEV-Informationen

Hersteller
Roundcube
Produkt
Webmail
Hinzugefügt am
26. Oktober 2023
Fälligkeitsdatum
16. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.4.15; >= 1.5.0, < 1.5.5; >= 1.6.0, < 1.6.4
debiandebian linux10.0; 11.0; 12.0
fedoraprojectfedora39

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: [email protected](Primary)
5.4
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

Bei CVE-2023-5631 werden SVG-Elemente in HTML-E-Mails durch die Sanitisierungsfunktion in rcube_washtml.php nicht ausreichend bereinigt. Dadurch kann ein Angreifer bösartigen JavaScript-Code in eine E-Mail-Nachricht einbetten, der beim Öffnen der E-Mail im Browser des Empfängers ausgeführt wird.

Mehr erfahren: CWE-79 — Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

Auswirkungsanalyse

CVE-2023-5631 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Es wird keine Authentifizierung zum Versenden der manipulierten E-Mail benötigt, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss die bösartige E-Mail öffnen. Scope (Changed): Die Schwachstelle kann Ressourcen über die verwundbare Komponente hinaus beeinflussen, da der eingeschleuste JavaScript-Code im Sicherheitskontext des Browsers des Opfers ausgeführt wird. Vertraulichkeit (Niedrig): Session-Cookies und persönliche Daten des Webmail-Nutzers können gestohlen werden. Integrität (Niedrig): Der Angreifer kann die dargestellte Weboberfläche manipulieren oder Aktionen im Namen des Nutzers ausführen. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem EPSS-Score von 85,2 % ist diese Schwachstelle trotz des moderaten Schweregrads durch die hohe Ausnutzungswahrscheinlichkeit besonders gefährlich.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-5631 über den Roundcube Issue-Tracker auf GitHub, wo die Schwachstelle mit technischen Details dokumentiert ist. Die CISA hat die aktive Ausnutzung von CVE-2023-5631 bestätigt und die Schwachstelle in den KEV-Katalog mit einer Frist bis zum 16. November 2023 aufgenommen. Der EPSS-Score von 85,2 % (99,3. Perzentil) deutet auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin, was die Dringlichkeit eines sofortigen Updates unterstreicht.

Behebung

  1. Vendor-Anweisungen befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 16. November 2023.
  2. Roundcube aktualisieren: Roundcube Webmail auf Version 1.4.15, 1.5.5 oder 1.6.4 (oder neuer) aktualisieren. Die Patches sind über die offiziellen Release Notes verfügbar.
  3. Eingabevalidierung und Content Security Policy implementieren: Eine strikte Content Security Policy (CSP) konfigurieren, die die Ausführung von Inline-JavaScript verhindert. Zusätzlich sollte die SVG-Verarbeitung in E-Mails restriktiver konfiguriert werden.
  4. E-Mail-Protokolle prüfen: Die Webmail-Zugriffsprotokolle auf verdächtige Aktivitäten untersuchen, insbesondere auf ungewöhnliche JavaScript-Ausführung oder Session-Übernahmen.
  5. Ausgabecodierung verstärken: Langfristig sicherstellen, dass alle Benutzereingaben — einschließlich eingebetteter SVG-Inhalte in E-Mails — kontextbezogen codiert werden, bevor sie in HTML-Ausgaben eingefügt werden.

Technische Details

CVE-2023-5631 ist eine Stored-XSS-Schwachstelle (CWE-79), die in der HTML-Sanitisierungsbibliothek rcube_washtml.php von Roundcube Webmail liegt. Die Schwachstelle entsteht dadurch, dass speziell präparierte SVG-Dokumente in HTML-E-Mails die Eingabebereinigung umgehen können, wodurch bösartiger JavaScript-Code persistent in der E-Mail gespeichert und bei jedem Öffnen ausgeführt wird. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität durchführbar ist, keine Authentifizierung erfordert, aber eine Benutzerinteraktion (Öffnen der E-Mail) voraussetzt. Der Scope-Wert "Changed" bedeutet, dass der eingeschleuste Code im Sicherheitskontext des Browsers ausgeführt wird und damit über die Webmail-Anwendung hinaus wirken kann.

Häufig gestellte Fragen

Wird CVE-2023-5631 aktiv ausgenutzt?

Ja, CVE-2023-5631 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, was bestätigte aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 85,2 % im 99,3. Perzentil unterstreicht die sehr hohe Wahrscheinlichkeit weiterer Ausnutzung.

Welche Produkte sind von CVE-2023-5631 betroffen?

Betroffen sind Roundcube Webmail vor Version 1.4.15, die Versionsreihe 1.5.x vor 1.5.5 und die Versionsreihe 1.6.x vor 1.6.4. Zusätzlich sind distributionsspezifische Pakete auf Debian Linux und Fedora betroffen, sofern sie ungepatchte Roundcube-Versionen enthalten.

Wie behebe ich CVE-2023-5631?

Aktualisieren Sie Roundcube Webmail auf Version 1.4.15, 1.5.5 oder 1.6.4 (oder neuer). Die Sicherheitsupdates stehen auf der offiziellen Roundcube-Website und über die Paketmanager der jeweiligen Linux-Distributionen zur Verfügung.

Wie schwerwiegend ist CVE-2023-5631?

CVE-2023-5631 hat einen CVSS-Score von 6.1 (MEDIUM), befindet sich aber im 99,3. EPSS-Perzentil mit einem Score von 85,2 %. Trotz des moderaten Schweregrads ist die Schwachstelle durch die hohe Ausnutzungswahrscheinlichkeit und die einfache Angriffsdurchführung über manipulierte E-Mails besonders ernst zu nehmen.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score75.87%
EPSS-Perzentil99.5%

Daten

Veröffentlicht18. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.