La vue de l’image fonctionnalité dans Horde Groupware Webmail édition avant 5.2.22 est affecté par une vulnérabilité XSS (XSS) stocké via une image SVG téléchargement contenant une charge utile JavaScript. Un attaquant peut obtenir l’accès au compte webmail de la victime en leur faisant visiter une URL malveillante.
https://github.com/horde/base/blob/c00f2fdb222055fb2ccb6d53b5b5240c0a7d2a75/docs/CHANGES
https://lists.horde.org/archives/announce/2020/001290.html
https://lists.debian.org/debian-lts-announce/2020/05/msg00035.html
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8035