CVE-2024-42009
RoundCube Webmail Cross-Site Scripting Vulnerability
Beschreibung
CVE-2024-42009 ist eine kritische Cross-Site-Scripting-Schwachstelle (XSS) in Roundcube Webmail, die es einem entfernten Angreifer ermoeglicht, E-Mails eines Opfers zu stehlen und in dessen Namen zu versenden. Die Schwachstelle liegt in einer fehlerhaften Desanitisierung in der Funktion message_body() und wird durch eine speziell praeparierte E-Mail-Nachricht ausgeloest. Sie wird mit einem CVSS v3.1-Score von 9.3 (CRITICAL) bewertet.
Die CISA hat CVE-2024-42009 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Juni 2025. Der EPSS-Score von 91.22 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Roundcube wird weltweit von Regierungen, Universitaeten und Unternehmen als Webmail-Loesung eingesetzt, was die Schwachstelle besonders brisant macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| roundcube | webmail | < 1.5.8; >= 1.6.0, < 1.6.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Referenzen
- https://github.com/roundcube/roundcubemail/releases(Release Notes)
- https://github.com/roundcube/roundcubemail/releases/tag/1.5.8(Release Notes)
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.8(Release Notes)
- https://roundcube.net/news/2024/08/04/security-updates-1.6.8-and-1.5.8(Vendor Advisory)
- https://sonarsource.com/blog/government-emails-at-risk-critical-cross-site-scripting-vulnerability-in-roundcube-webmail/(Technical Description, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-42009(US Government Resource)
Schwachstellentyp
CWE-79: Cross-Site Scripting (XSS)
CVE-2024-42009 basiert auf CWE-79 (Cross-Site Scripting), einer Schwachstellenklasse, bei der Benutzereingaben nicht ausreichend neutralisiert werden, bevor sie in Webseiten eingebettet werden. Im Fall von Roundcube Webmail wird der Inhalt eingehender E-Mail-Nachrichten in der Funktion message_body() (program/actions/mail/show.php) fehlerhaft desanitisiert, sodass ein Angreifer boeswilliges JavaScript in den E-Mail-Kontext einschleusen kann.
Weitere Informationen: CWE-79 -- Cross-Site Scripting
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-42009 sind aufgrund der Natur des Angriffs und des Scope-Wechsels besonders schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N), aber mit erforderlicher Benutzerinteraktion (UI:R) -- das Opfer muss lediglich die praeparierte E-Mail oeffnen. Der Scope ist als Changed (S:C) klassifiziert, und die Auswirkungen auf Vertraulichkeit und Integritaet sind High. In der Praxis kann ein Angreifer durch das Senden einer einzigen manipulierten E-Mail die vollstaendige Kontrolle ueber das E-Mail-Konto des Opfers erlangen, samtliche E-Mails lesen, neue E-Mails im Namen des Opfers versenden und Session-Cookies stehlen. Der EPSS-Score von 91.22 % (99. Perzentil) zeigt nahezu sichere aktive Ausnutzung. Roundcube wird haeufig von Regierungen und oeffentlichen Einrichtungen eingesetzt, was gezielte Angriffe auf Regierungs-E-Mails besonders attraktiv macht.
Exploit-Reifegrad
CVE-2024-42009 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung, mit einer Behebungsfrist bis zum 30. Juni 2025. Eine detaillierte technische Analyse wurde von Sonar Source veroeffentlicht, die die Schwachstelle als Risiko fuer Regierungs-E-Mails einstuft. Der EPSS-Score von 91.22 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung. Roundcube-Schwachstellen waren in der Vergangenheit wiederholt Ziel von APT-Gruppen, insbesondere der russischen Gruppe Winter Vivern, die aehnliche XSS-Schwachstellen in Roundcube fuer Cyberspionage gegen europaeische Regierungen einsetzte.
Behebung
-
Roundcube aktualisieren: Aktualisieren Sie auf Roundcube 1.5.8 oder 1.6.8 bzw. hoeher. Betroffene Versionen umfassen alle Releases bis 1.5.7 sowie 1.6.0 bis 1.6.7.
-
Content Security Policy implementieren: Konfigurieren Sie eine strikte Content Security Policy (CSP) fuer die Roundcube-Installation, um die Ausfuehrung von Inline-JavaScript und das Nachladen externer Skripte zu unterbinden.
-
E-Mail-Rendering einschraenken: Erwaegen Sie die Deaktivierung von HTML-E-Mail-Rendering als temporaere Massnahme und erzwingen Sie die Anzeige in Nur-Text, bis das Update installiert ist.
-
Session-Sicherheit verstaerken: Konfigurieren Sie HttpOnly- und Secure-Flags fuer Session-Cookies und implementieren Sie zusaetzliche Session-Bindung an die Client-IP-Adresse, um Session-Hijacking zu erschweren.
-
Forensische Pruefung: Untersuchen Sie Roundcube-Zugriffslogs auf verdaechtige Aktivitaeten, insbesondere auf ungewoehnliche E-Mail-Weiterleitungen, Regelerstellungen oder Massendownloads von E-Mails, die auf eine bereits erfolgte Kompromittierung hindeuten koennten.
Technische Details
CVE-2024-42009 betrifft Roundcube Webmail bis Version 1.5.7 und 1.6.x bis 1.6.7. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N zeigt einen Changed Scope (S:C), was bedeutet, dass die Auswirkungen ueber die verwundbare Roundcube-Komponente hinausgehen -- der Browser des Opfers wird als Angriffsplattform genutzt. Die Schwachstelle liegt in einer fehlerhaften Desanitisierung in der Funktion message_body() in program/actions/mail/show.php. Waehrend Roundcube eingehende E-Mails normalerweise sanitisiert, um XSS zu verhindern, existiert ein Fehler im Desanitisierungsprozess, der es einem Angreifer ermoeglicht, diese Schutzmassnahmen zu umgehen. Durch eine speziell praeparierte E-Mail kann JavaScript-Code in den Kontext der Roundcube-Sitzung eingeschleust werden, der beim Oeffnen der E-Mail automatisch ausgefuehrt wird und Zugriff auf das gesamte E-Mail-Konto erlangt.
Häufig gestellte Fragen
Wird CVE-2024-42009 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 91.22 % (99. Perzentil) zeigt nahezu sichere Ausnutzung. Roundcube-XSS-Schwachstellen sind ein bekanntes Ziel von staatlich unterstuetzten Angreifern, insbesondere fuer Cyberspionage gegen Regierungen.
Welche Produkte sind von CVE-2024-42009 betroffen?
Betroffen sind alle Roundcube Webmail-Installationen bis Version 1.5.7 sowie Versionen 1.6.0 bis 1.6.7. Roundcube wird weltweit von Regierungen, Universitaeten, Unternehmen und Hosting-Providern als Webmail-Loesung eingesetzt.
Wie behebe ich CVE-2024-42009?
Aktualisieren Sie auf Roundcube 1.5.8 oder 1.6.8 bzw. hoeher. Als temporaere Massnahme koennen Sie HTML-E-Mail-Rendering deaktivieren und eine strikte Content Security Policy implementieren. Ueberpruefen Sie Zugriffslogs auf Anzeichen einer bereits erfolgten Kompromittierung.
Wie schwerwiegend ist CVE-2024-42009?
Mit einem CVSS-Score von 9.3 (CRITICAL) ist CVE-2024-42009 eine aeusserst schwerwiegende Schwachstelle. Das blosse Oeffnen einer manipulierten E-Mail genuegt, um einem Angreifer die vollstaendige Kontrolle ueber das E-Mail-Konto zu geben, einschliesslich des Lesens und Versendens von E-Mails.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.