1.2.13 이전, 1.3.16 이전의 1.3.x 및 1.4.10 이전의 1.4.x Roundcube Webmail에서 XSS 문제가 발견되었습니다. 공격자는 링크 참조 요소에 JavaScript가 포함된 일반 텍스트 이메일 메시지를 전송할 수 있으며, 이 요소는 rcube_string_replacer.php의 linkref_addindex에서 잘못 처리됩니다.
1.2.13 이전, 1.3.16 이전의 1.3.x 및 1.4.10 이전의 1.4.x Roundcube Webmail에서 XSS 문제가 발견되었습니다. 공격자는 링크 참조 요소에 JavaScript가 포함된 일반 텍스트 이메일 메시지를 전송할 수 있으며, 이 요소는 rcube_string_replacer.php의 linkref_addindex에서 잘못 처리됩니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10. The attacker can send a plain text e-mail message, with JavaScript in a link reference element that is mishandled by linkref_addindex in rcube_string_replacer.php.
영향 제품·버전
제품 Roundcube Webmail
영향 버전 Roundcube Webmail < 1.2.13, >= 1.3.0 < 1.3.16, >= 1.4 < 1.4.10, 32, 33, 9.0
Roundcube Webmail의 현재 전체 버전이 공식 영향 범위(Roundcube Webmail < 1.2.13, >= 1.3.0 < 1.3.16, >= 1.4 < 1.4.10, 32, 33, 9.0)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 Roundcube Webmail 1.2.13, 1.3.16, 1.4.10 기준을 충족하는지 확인합니다. 이어서 교차 사이트 스크립팅(XSS) 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.