Skoči na vsebino

SI-CERT 2025-05 / Kritična ranljivost Roundcube Webmail

Povzetek

NIST je 2.6.2025 izdal obvestil o kritični ranljivosti CVE-2025-49113 sistema Roundcube Webmail. Ranljivost omogoča avtenticiranemu uporabniku izvajanje poljubne kode na sistemu. POC (proof-of-concept) koda za izrabo ranljivosti naj bi bila že javno objavljena, zato svetujemo takojšnje ukrepanje.

Podatki o ranljivosti

Roundcube Webmail je priljubljen odprtokodni spletni vmesnik za elektronsko pošto. Verzije pred 1.5.10 ter različice 1.6.x pred 1.6.11 vsebujejo kritično ranljivost z oznako CVE-2025-49113, ker parameter _from v URL naslovu ni ustrezno preverjen v datoteki program/actions/settings/upload.php, kar omogoča PHP deserializacijo (Object Deserialization). Izraba ranljivosti napadalcem omogoča izvajanje poljubne kode na sistemu. CVSS ocena ranljivosti je 9,9 (od maksimalno 10).

Ranljive verzije

Roundcube Webmail pred verzijo 1.5.10 ter verzije 1.6.x pred 1.6.11.

Priporočeni ukrepi

Proizvajalec je že izdal popravke ranljivosti. Skrbnikom sistema svetujemo takojšnjo nadgradnjo sistema. V primeru zaznave izrabe ranljivosti to sporočite na SI-CERT.

Zunanji viri

Preberite tudi

SI-CERT 2025-04 / Težave spletnih strežnikov zaradi obsežnega strganja vsebin za potrebe treniranje LLM modelov

AI boti, ki strgajo vsebine iz spletnih mest za potrebe treniranja LLM modelov, lahko povzročijo podobne težave kot DDoS napad.
Več

SI-CERT 2025-03 / Več VMware ranljivosti

Izraba verige treh ranljivosti napadalcem omogoča prehod iz virtualnega sistema v gostiteljski sistem (t.i. VM Escape). Po podatkih proizvajalca naj bi se ranljivosti že izrabljale v posameznih napadih.
Več

SI-CERT 2025-02 / Okužbe s kombinacijo tipk v lažnih CAPTCHA preverjanjih

Zlorabljena spletna stran zahteva izpolnitev lažnega CAPTCHA obrazca prek kombinacije na tipkovnici Win + R, Ctrl + V in Enter. V primeru izvedbe teh pritiskov na tipkovnici, pride do okužbe računalnika
Več