CVE-2025-68461
Mis à jour :
Vulnérabilité XSS dans Roundcube Webmail
Une faille de sécurité de type Cross-Site Scripting (XSS) a été identifiée dans les versions de Roundcube Webmail antérieures aux versions 1.5.12 et 1.6.12. Elle résulte d’une mauvaise gestion des entrées lors de la création de pages web, particulièrement lorsqu’un attaquant exploite la balise animate au sein de documents SVG.
Points Clés :
- Type de vulnérabilité : Cross-Site Scripting (XSS).
- Composant affecté : Roundcube Webmail.
- Versions affectées : Avant 1.5.12 et avant 1.6.12.
- Cause : Mauvaise neutralisation de l’entrée utilisateur dans la génération de pages web, spécifiquement via la balise
animatedans les SVG.
Vulnérabilités :
- CVE : CVE-2025-68461
Exploitation :
- Permet à un attaquant d’injecter du code JavaScript malveillant.
- Ce code s’exécute dans le navigateur de la victime lors de la visualisation de contenu SVG spécialement conçu au sein de l’interface webmail.
- L’exploitation est possible à distance sans nécessiter de privilèges particuliers ni d’interaction de la part de l’utilisateur.
Recommandations :
- Mettre à jour Roundcube Webmail vers une version corrigée (1.5.12 ou ultérieure, et 1.6.12 ou ultérieure).
