В Roundcube нашли zero-click XSS и SSRF-уязвимости, позволяющие похитить переписку и обратиться к внутренним сервисам

roundcube

Разработчики веб-почтового клиента Roundcube выпустили исправления для целого ряда проблем безопасности. Самые серьезные из них - межсайтовый скриптинг, срабатывающий без каких-либо действий пользователя, и обход ограничений подделки серверных запросов (SSRF). Эти уязвимости в совокупности могут позволить злоумышленнику перехватить контроль над почтовым ящиком, украсть переписку и контакты, а также использовать почтовый сервер для доступа к внутренним ресурсам организации.

Детали уязвимостей

Roundcube - один из самых распространенных веб-интерфейсов для работы с электронной почтой с открытым исходным кодом. Его устанавливают на собственные серверы компании и интернет-провайдеры, поэтому уязвимости в этом продукте затрагивают широкий круг пользователей корпоративной почты. В исправлении, выпущенном разработчиками, перечислено более десяти проблем, о которых сообщили независимые исследователи безопасности. Среди них есть как относительно безобидные обходы блокировки удаленного содержимого, так и ошибки, позволяющие выполнять вредоносный код в браузере жертвы или обращаться к внутренним сетям.

Наибольшее внимание привлекает уязвимость, описываемая как zero-click stored XSS. Это межсайтовый скриптинг, для срабатывания которого пользователю достаточно открыть письмо. Вредоносный код внедряется в письмо через специально сформированный MIME-тег TNEF во вложении. Если почтовый клиент обрабатывает такое вложение, код исполняется в контексте сессии пользователя. Атакующий получает возможность перехватить cookie, прочитать письма, отправить сообщения от имени жертвы или изменить настройки учетной записи. При этом от пользователя не требуется ни переходов по ссылкам, ни открытия вложений - атака происходит в момент загрузки письма.

Другая важная проблема связана с обходом защиты в CSS-прокси Roundcube. Этот компонент предназначен для загрузки внешних стилей, но из-за ошибки в обработке адресов можно заставить сервер выполнить запрос к произвольному внутреннему ресурсу. Используя специальное представление IPv6-адресов, которое маскирует IPv4-адрес, атакующий обходит фильтры, блокирующие доступ к локальной сети. Это классическая SSRF-уязвимость: почтовый сервер превращается в посредника для сканирования внутренней инфраструктуры, обращения к системам управления, базам данных или облачным метаданным. Для организаций, использующих Roundcube в закрытом контуре, такой обход может стать первым шагом к более серьезной атаке на всю инфраструктуру.

Помимо этих двух проблем, исправлены несколько ошибок внедрения заголовков электронных писем. Через пустые символы возврата каретки в теме письма, в отображаемом имени получателя или в поле организации учетной записи злоумышленник мог добавить произвольные заголовки. Это открывает возможность для отправки фишинговых писем от имени легитимного ящика или для подмены содержимого сообщений. Также закрыты уязвимости межсайтового скриптинга в HTML-редакторе, связанные с обработкой содержимого в формате text/enriched, и найдена проблема разграничения доступа к контактам: один пользователь мог добавлять или удалять участников контактных групп другого пользователя при использовании адресной книги на основе SQL. Такая ошибка позволяет нарушить целостность данных и внести в адресную книгу жертвы вредоносные контакты, но не приводит к прямой утечке.

Отдельно стоит упомянуть серию обходов блокировки удаленного контента. Roundcube по умолчанию скрывает внешние изображения и стили в письмах, чтобы предотвратить отслеживание факта прочтения. Исследователи нашли несколько способов обойти эту защиту: через CSS-экранирование в атрибутах, через SVG-анимацию или через указание полного доменного имени с завершающей точкой. Хотя такие обходы не дают атакующему непосредственный доступ к данным, они позволяют определять, когда пользователь открывает письмо, и связывать IP-адрес с личностью жертвы. Это серьезная угроза приватности для тех, кто пользуется почтовым сервисом для защиты от слежки.

Точные версии Roundcube, в которых были исправлены все перечисленные ошибки, в исходном сообщении не называются. Обычно такие исправления распространяются в очередном стабильном релизе или в отдельном обновлении безопасности. Администраторам почтовых серверов следует как можно скорее обновить Roundcube до актуальной версии и проверить журналы на предмет подозрительной активности, особенно обращений к CSS-прокси с необычными адресами. Пользователям, которые пользуются веб-почтой через общий хостинг, важно убедиться, что провайдер применил обновление.

Эта волна исправлений показывает, что даже зрелые проекты с открытым исходным кодом остаются уязвимыми к разнообразным техникам атак. Межсайтовый скриптинг и SSRF продолжают занимать ведущие места в списках наиболее опасных ошибок веб-приложений. В случае с почтовыми клиентами эти уязвимости усугубляются тем, что почта содержит критически важную информацию и часто служит основой для восстановления доступа к другим сервисам. Поэтому обновление почтового программного обеспечения - одна из самых приоритетных задач для ИБ-специалистов. Регулярное применение патчей и мониторинг активности почтового сервера помогают снизить риск до того, как злоумышленник успеет воспользоваться обнаруженными проблемами.

Ссылки

Комментарии: 0