Roundcube Webmail: случаен клик върху имейла отваря вратичка до вашите данни

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Как разработчиците са допуснали едновременното съществуване на три уязвимости в своя продукт?

Изследователи по въпросите на безопасността от SonarSource разкриха уязвимости в софтуера на електронната поща Roundcube, които при определени условия могат да бъдат използвани за изпълнение на злонамерен JavaScript код в браузъра на жертвата и за кражба на поверителна информация от нейния акаунт.

Експертите съобщават, че когато потребителят прегледа злонамерено електронно писмо в Roundcube, изпратено от атакуващ, имейл клиентът автоматично изпълнява зловредния JavaScript код в браузъра. Това дава възможност на хакерите да крадат имейли, контакти и пароли за имейли и да изпращат имейли от името на жертвата.

След разкриването на уязвимостта на 18-ти юни 2024 г., тя беше отстранена във версиите 1.6.8 и 1.5.8 на Roundcube, публикувани на 4-ти август 2024 г.

Списъкът с уязвимости включва:

  • CVE-2024-42008 – Уязвимост в от типа Crossite scripting чрез злонамерен прикачен файл с опасен Content-Type хедър;
  • CVE-2024-42009 – Уязвимост в скриптовете на други сайтове чрез последваща обработка на обработеното HTML съдържание;
  • CVE-2024-42010 – уязвимост за разкриване на информация поради недостатъчна филтрация на CSS.
Roundcube Webmail: случаен клик върху имейла отваря вратичка до вашите данни

Успешното използване на тези уязвимости позволява на неоторизирани нападатели да крадат имейли и контакти и да изпращат имейли от името на жертвата след преглед на специално създаден имейл в Roundcube.

Изследователят в областта на информационната безопасност Оскар Зейно-Махмалат отбеляза, че атакуващите могат да получат постоянен достъп до браузъра на потребителя дори след рестартиране, което им позволява непрекъснато да виждат имейлите, както и да откраднат паролата на жертвата при следващото ѝ въвеждане.

Успешната атака чрез използване на уязвимостта CVE-2024-42009 не изисква никакво действие от страна на потребителя, освен показване на имейла от страна на нападателя. На свой ред уязвимостта CVE-2024-42008 изисква само един клик от страна на жертвата, но хакерът може да направи това взаимодействие невидимо.

Засега умишлено не се съобщават допълнителни технически подробности, за да се даде време на потребителите да актуализират до най-новата версия. Уязвимостите в уеб пощата многократно са били използвани от правителствени хакери като APT28, Winter Vivern и TAG-70, така че отлагането на актуализирането наистина не си заслужава.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини