1.4.15 이전의 Roundcube, 1.5.5 이전의 1.5.x 및 1.6.4 이전의 1.6.x에서는 program/lib/Roundcube/rcube_washtml.php의 동작으로 인해 조작된 SVG 문서가 포함된 HTML 이메일 메시지를 통해 저장형 XSS가 허용됩니다. 이로 인해 원격 공격자가 임의의 JavaScript 코드를 로드할 수 있습니다.
1.4.15 이전의 Roundcube, 1.5.5 이전의 1.5.x 및 1.6.4 이전의 1.6.x에서는 program/lib/Roundcube/rcube_washtml.php의 동작으로 인해 조작된 SVG 문서가 포함된 HTML 이메일 메시지를 통해 저장형 XSS가 허용됩니다. 이로 인해 원격 공격자가 임의의 JavaScript 코드를 로드할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Roundcube before 1.4.15, 1.5.x before 1.5.5, and 1.6.x before 1.6.4 allows stored XSS via an HTML e-mail message with a crafted SVG document because of program/lib/Roundcube/rcube_washtml.php behavior. This could allow a remote attacker to load arbitrary JavaScript code.