Roundcube プロジェクトは 9 月 6 日、Webmail の LTS 系 1.6.19 と最新 1.7.4 をセキュリティ更新としてリリースしました。特に注目されているのは、Windows 系メーラで用いられる TNEF 添付を細工することで、メッセージ一覧を開いた瞬間にペイロードが発火する ゼロクリック stored XSS で、認証済みユーザが自動被害を受ける経路になり得ます。管理者には 1.6.19 (LTS) もしくは 1.7.4 への速やかな更新が推奨されています。
主なポイント
- ゼロクリック stored XSS は TNEF MIME タグをプレビュー URL に注入することで成立し、受信箱を開くだけで発火する
- Subject の生 CR、Reply-To 表示名の C エスケープ、identity の organization フィールド経由の 3 系統のメールヘッダインジェクションを修正し、なりすまし送信のリスクを下げる
- CSS プロキシに残っていた SSRF バイパス (IPv6 マップ IPv4 の 16 進表記経由) と、末尾ドット FQDN による
is_local_url()バイパスを修正 - HTML エディタで text/enriched パートを扱うときの XSS、SVG SMIL アニメーションを悪用した remote content ブロック回避なども併せて塞がれた
- Roundcube は個別 CVE を発行しない方針のため、Nextcloud 同梱版など下流ディストリビューションの利用者は GitHub リリースノートで自身のバージョンを確認する必要がある