1.1.10 이전, 1.2.7 이전의 1.2.x 및 1.3.3 이전의 1.3.x Roundcube Webmail에서는 구성 파일을 포함하여 호스트 파일 시스템의 임의 파일에 무단으로 접근할 수 있으며, 이는 2017년 11월에 실제로 악용되었습니다. 공격에는 활성 세션이 필요하므로 공격자는 유효한 사용자 이름/비밀번호로 대상 시스템에서 인증할 수 있어야 합니다. 이 문제는 파일 기반 첨부 파일 플러그인 및 _task=settings&_action=upload-display&_from=timezone 요청과 관련이 있습니다.
1.1.10 이전, 1.2.7 이전의 1.2.x 및 1.3.3 이전의 1.3.x Roundcube Webmail에서는 구성 파일을 포함하여 호스트 파일 시스템의 임의 파일에 무단으로 접근할 수 있으며, 이는 2017년 11월에 실제로 악용되었습니다. 공격에는 활성 세션이 필요하므로 공격자는 유효한 사용자 이름/비밀번호로 대상 시스템에서 인증할 수 있어야 합니다. 이 문제는 파일 기반 첨부 파일 플러그인 및 _task=settings&_action=upload-display&_from=timezone 요청과 관련이 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Roundcube Webmail before 1.1.10, 1.2.x before 1.2.7, and 1.3.x before 1.3.3 allows unauthorized access to arbitrary files on the host's filesystem, including configuration files, as exploited in the wild in November 2017. The attacker must be able to authenticate at the target system with a valid username/password as the attack requires an active session. The issue is related to file-based attachment plugins and _task=settings&_action=upload-display&_from=timezone requests.
영향 제품·버전
제품 Roundcube Webmail
영향 버전 Roundcube Webmail <= 1.1.9, 1.2.0, 1.2.1, 1.2.2, 1.2.3, 1.2.4, 1.2.5, 1.2.6, 1.3.0, 1.3.1, 1.3.2, 7.0, 9.0
Roundcube Webmail의 현재 전체 버전이 공식 영향 범위(Roundcube Webmail <= 1.1.9, 1.2.0, 1.2.1, 1.2.2, 1.2.3, 1.2.4, 1.2.5, 1.2.6, 1.3.0, 1.3.1, 1.3.2, 7.0, 9.0)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 수정 버전은 공급사 공식자료 확인 필요 기준을 충족하는지 확인합니다. 이어서 유형 미확정 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.