CVE-2024-37383

MEDIUM(6.1)KEVWahrscheinlich ausgenutzt

RoundCube Webmail Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2024-37383 ist eine Cross-Site-Scripting-Schwachstelle (XSS) mittlerer Schwere in Roundcube Webmail vor Version 1.5.7 und in den Versionen 1.6.x vor 1.6.7, die durch SVG-animate-Attribute ausgeloest werden kann. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem Scope-Wechsel ermoeglicht die Schwachstelle die Ausfuehrung von JavaScript im Browser des Opfers beim Oeffnen einer speziell praeparierten E-Mail.

Die CISA hat CVE-2024-37383 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-11-14. Der EPSS-Score von 66,83 % (98,5. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Roundcube ist einer der meistverbreiteten Open-Source-Webmail-Clients und wird von Regierungsbehoerden, Unternehmen und Hosting-Anbietern weltweit eingesetzt.

KEV-Informationen

Hersteller
Roundcube
Produkt
Webmail
Hinzugefügt am
24. Oktober 2024
Fälligkeitsdatum
14. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.5.7; >= 1.6.0, < 1.6.7
debiandebian linux10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

Cross-Site Scripting ueber SVG-animate-Attribute

CVE-2024-37383 basiert auf einer unzureichenden Sanitisierung von SVG-animate-Attributen in E-Mail-Inhalten. Roundcube filtert SVG-Elemente nicht vollstaendig, sodass ueber animate-Attribute JavaScript-Code eingeschleust und im Kontext des Webmail-Benutzers ausgefuehrt werden kann. Diese Schwachstellenklasse faellt unter CWE-79 (Improper Neutralization of Input During Web Page Generation).

XSS-Schwachstellen in Webmail-Clients sind besonders gefaehrlich, da sie durch das blosse Oeffnen einer E-Mail ausgeloest werden koennen und Zugriff auf den gesamten E-Mail-Posteingang des Opfers ermoeglichen.

Weitere Informationen: CWE-79 -- Improper Neutralization of Input During Web Page Generation

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-37383 betreffen jeden Roundcube-Benutzer, der eine boeswillig praeparierte E-Mail oeffnet. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt eine Schwachstelle mit Scope-Wechsel. Vertraulichkeit (Niedrig) -- ein Angreifer kann Session-Cookies stehlen, E-Mail-Inhalte auslesen und Kontaktdaten exfiltrieren. Durch den Scope-Wechsel kann der JavaScript-Code auch auf Daten anderer geoeffneter Webseiten im selben Browser-Kontext zugreifen. Integritaet (Niedrig) -- der Angreifer kann E-Mails im Namen des Opfers versenden, Weiterleitungsregeln einrichten und Kontoeinstellungen aendern. Verfuegbarkeit (Keine) -- keine direkte Beeintraechtigung der Verfuegbarkeit. In der Praxis wurden Roundcube-XSS-Schwachstellen wiederholt von staatlich unterstuetzten Akteuren ausgenutzt, insbesondere die Gruppe Winter Vivern (UAC-0114), die gezielt Regierungsbehoerden und militaerische Einrichtungen angreift. Der EPSS-Score von 66,83 % (98,5. Perzentil) und der Ransomware-Status Unknown bestaetigen die hohe Bedrohungslage.

Exploit-Reifegrad

CVE-2024-37383 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-11-14 in den KEV-Katalog aufgenommen. Der EPSS-Score von 66,83 % (98,5. Perzentil) liegt im oberen Bereich. Der Ransomware-Status ist als Unknown klassifiziert. Der Patch-Commit ist oeffentlich einsehbar, und die gepatchten Versionen 1.5.7 und 1.6.7 sind verfuegbar. Roundcube-XSS-Schwachstellen sind ein bevorzugtes Angriffswerkzeug staatlich unterstuetzter Gruppen, die gezielt E-Mail-Kommunikation von Regierungsbehoerden abfangen.

Behebung

  1. Roundcube umgehend aktualisieren: Installieren Sie Roundcube Version 1.5.7 oder hoeher (fuer die 1.5.x-Linie) bzw. Version 1.6.7 oder hoeher (fuer die 1.6.x-Linie). Die Release Notes enthalten detaillierte Upgrade-Anweisungen: 1.5.7 Release, 1.6.7 Release.

  2. SVG-Inhalte in E-Mails blockieren: Als Sofortmassnahme koennen Sie in der Roundcube-Konfiguration die Anzeige von HTML-E-Mails einschraenken oder SVG-Inhalte serverseitig herausfiltern, bis das Update installiert ist.

  3. Content Security Policy implementieren: Konfigurieren Sie strenge CSP-Header fuer die Roundcube-Installation, die die Ausfuehrung von Inline-JavaScript unterbinden. Dies reduziert die Auswirkungen von XSS-Schwachstellen erheblich.

  4. E-Mail-Security-Gateway ueberpruefen: Stellen Sie sicher, dass Ihr E-Mail-Security-Gateway oder Spam-Filter verdaechtige SVG-Inhalte in E-Mails erkennt und filtert. Aktualisieren Sie die Filterregeln entsprechend.

  5. Audit-Logs ueberpruefen: Analysieren Sie die Roundcube-Zugriffslogs auf verdaechtige Aktivitaeten, insbesondere auf E-Mails mit SVG-Inhalten, ungewoehnliche Session-Aktivitaeten und neu erstellte Weiterleitungsregeln.

Technische Details

CVE-2024-37383 betrifft Roundcube Webmail in Versionen vor 1.5.7 und 1.6.x vor 1.6.7. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt eine XSS-Schwachstelle mit Scope-Wechsel. Angriffsvektor (Netzwerk): Die Schwachstelle wird durch eine speziell praeparierte E-Mail ausgeloest. Angriffskomplexitaet (Niedrig): Der Angriff erfordert keine besonderen Bedingungen. Berechtigungen (Keine): Der Angreifer benoetigt keine Authentifizierung bei Roundcube -- er muss lediglich eine E-Mail an das Opfer senden koennen. Benutzerinteraktion (Erforderlich): Das Opfer muss die praeparierte E-Mail im Webmail-Client oeffnen. Scope (Changed): Der eingeschleuste JavaScript-Code kann ueber den Roundcube-Kontext hinaus wirken. Der Angriffsmechanismus nutzt SVG-animate-Attribute, die von der HTML-Sanitisierung in Roundcube nicht ausreichend gefiltert werden. SVG-Elemente unterstuetzen diverse Event-Handler und animate-Attribute, die JavaScript-Ausfuehrung ermoeglichen. Wenn eine E-Mail mit solchen SVG-Elementen im Roundcube-Webmail gerendert wird, fuehrt der Browser den eingebetteten JavaScript-Code im Kontext der Roundcube-Session aus.

Häufig gestellte Fragen

Wird CVE-2024-37383 fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown klassifiziert. Roundcube-XSS-Schwachstellen werden typischerweise von staatlich unterstuetzten Akteuren fuer gezielte Spionage-Angriffe genutzt, insbesondere gegen Regierungsbehoerden und militaerische Einrichtungen. Eine Nutzung fuer Ransomware ist moeglich, aber weniger typisch.

Wie wird die Schwachstelle ausgeloest?

Ein Angreifer sendet eine speziell praeparierte E-Mail mit boeswilligen SVG-animate-Attributen an das Opfer. Wenn das Opfer die E-Mail im Roundcube-Webmail oeffnet, wird der eingebettete JavaScript-Code automatisch im Browser ausgefuehrt, ohne dass das Opfer auf einen Link klicken muss.

Welche Roundcube-Versionen sind betroffen?

Betroffen sind alle Roundcube-Versionen vor 1.5.7 in der 1.5.x-Linie und Versionen 1.6.0 bis 1.6.6 in der 1.6.x-Linie. Die gepatchten Versionen 1.5.7 und 1.6.7 beheben die Schwachstelle.

Kann ein E-Mail-Filter die Ausnutzung verhindern?

Ein E-Mail-Security-Gateway kann die Ausnutzung erschweren, wenn es SVG-Inhalte in E-Mails erkennt und filtert. Dies ist jedoch keine zuverlaessige Loesung, da Angreifer die Filter durch Obfuskierung umgehen koennten. Das Update auf eine gepatchte Version ist die einzig zuverlaessige Massnahme.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score73.30%
EPSS-Perzentil99.4%

Daten

Veröffentlicht7. Juni 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.