Новости компьютерной безопасности:

  Latest News

Critical XSS Vulnerability In Roundcube Let Attackers Execute Arbitrary Code

С сайта: Vulnerability(cybersecuritynews.com)

Critical XSS Vulnerability In Roundcube Let Attackers Execute Arbitrary Code

Author: Guru Baran

Roundcube, a widely adopted open-source webmail application, is included by default in the popular cPanel web hosting control panel, leading to millions of installations worldwide. 

The software is commonly used by universities and government agencies, making the email accounts of public sector employees a valuable target for Advanced Persistent Threat (APT) groups engaged in espionage. 

Cybersecurity researchers at Sonar Source recently discovered a critical XSS vulnerability in Roundcube (1.6.7 is vulnerable to CVE-2024-42009, while 1.5.7 and below are vulnerable to CVE-2024-42008) that enables threat actors to execute arbitrary code.

XSS Vulnerability In Roundcube
In 2023, ESET Research and Insikt Group documented attack campaigns by the Winter Vivern APT targeting Roundcube servers used by the Ukrainian military, Georgian Defense Ministry, and other European entities.

These attacks successfully exploited a Cross-Site Scripting (XSS) zero-day vulnerability in Roundcube to steal emails and passwords from victims who viewed a malicious email.

The CVE-2024-42009 vulnerability is considered critical, as it can be exploited without any user interaction beyond simply viewing a malicious email in Roundcube. 

The slightly less severe CVE-2024-42008 requires a single click from the victim, though the attacker can make this interaction inconspicuous. 

These vulnerabilities pose a significant risk, as they can allow attackers to gain a persistent foothold in the victim’s browser, enabling them to continuously exfiltrate emails or steal the victim’s password the next time it is entered. 

These vulnerabilities are major threats as they can be used by attackers to persistently gain control of the victim’s browser and continue exfiltrating emails or even steal their passwords when entered next time. 

This has made Roundcube a major target for APT groups involved in espionage, such as those that targeted the Ukrainian military and Georgian Defense Ministry in 2023.

Consequently, exposing government and university email accounts that are usually hosted on them. 

However, besides this, threat actors like the Winter Vivern APT group have already demonstrated their capability to discover and leverage similar XSS weaknesses in Roundcube.


Patch details regarding these vulnerabilities are not being openly released yet, as it’s might be possible for the determined adversaries like Winter Vivern APT group to discover any similar flaws independently.

To secure against this threat, Roundcube administrators should make sure they update their installations with patched versions 1.6.8 or 1.5.8 immediately. 

Users who think they may have been affected should also change their email passwords and clear site data associated with the use of the Roundcube instance.



#Cyber_Security_News #Email #Vulnerability #cyber_security #Roundcube #XSS_Vulnerability

Оригинальная версия на сайте: Critical XSS Vulnerability In Roundcube Let Attackers Execute Arbitrary Code
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.