1729609007
2024-10-22 14:48:00
ハッカーが Roundcube Webmail の脆弱性を悪用して電子メールやその他の機密データを盗んでいると、新しい報告書が発表されました。
Positive Technologies のサイバーセキュリティ専門家は、一般的には次のように警鐘を鳴らしています。 電子メールクライアント この脆弱性は、独立国家共同体 (CIS) 地域 (旧ソ連) の政府組織に対して積極的に悪用されています。
Roundcube Webmail は、デスクトップ アプリケーションのルック アンド フィールを模倣したユーザー フレンドリーなインターフェイスを備えた、人気のあるブラウザ ベースの電子メール クライアントです。 IMAP や SMTP などの標準電子メール プロトコルをサポートし、メッセージ検索、連絡先管理、プラグインのカスタマイズなどの機能を提供します。
HTMLで隠す
このバグは CVE-2024-37383 として追跡され、Roundcube ページ上で悪意のある JavaScript の実行を可能にする、中程度の重大度のストアド クロスサイト スクリプティング (XSS) の欠陥として説明されています。
脆弱性を引き起こすために、詐欺師は独自の電子メールを作成して送信します。電子メールの本文は空で、.DOC 添付ファイルのみが付いています。しかし、攻撃者は特定の HTML タグ (この場合は タグ) を使用して電子メール内に有害なコードを隠します。このタグは電子メール クライアントによって処理され、ターゲット ユーザーには見えなくなります。
の ペイロード これは、「href」値を装った JavaScript コードの一部です。おとりの .DOC ファイルをダウンロードすると同時に、メール サーバーからのメッセージを要求する不正なログイン フォームを HTML ページに挿入します。このフォームは被害者にユーザー名とパスワードの入力を要求し、これらは攻撃者に中継されます。
1.5.6 までのすべてのバージョンと、1.6 から 1.6.6 までのバージョン。欠陥の影響を受けやすいと言われていました。 5 月 19 日にリリースされたバージョン 1.5.7 および 1.6.7 は、このバグに対処した最も早いバージョンであり、ユーザーはできるだけ早くクライアントをアップグレードすることをお勧めします。
経由 ピーピーコンピュータ
TechRadar Pro の詳細
#トップクラスのオープンソース電子メールプラットフォームがハッキングされユーザーの詳細情報が盗まれる