VDB

GCVE-110-CERTPT-2022-135631

GCVE-110-CERTPT-2022-135631
Advisory Published
Vulnetix · Advisory published February 23, 2022
## Descrição A SonarSource descobriu uma vulnerabilidade de Cross-Site Scripting (XSS) no Horde webmail. Esta vulnerabilidade permite, aquando da pré-visualização de um anexo de e-mail de um documento OpenOffice especialmente construído, que um atacante tenha acesso à conta de e-mail e, consequentemente, o furto de todos os e-mails do utilizador. Caso este utilizador seja administrador, o atacante poderá usar o acesso privilegiado para assumir controlo do servidor de webmail. Refere-se a publicação da SonarSource para detalhes técnicos em [1]. ## Impacto Caso esta vulnerabilidade seja explorada com sucesso, permite ao atacante acesso a informação sensível e assumir controlo do servidor de webmail. ## Resolução Não existindo ainda atualização de segurança disponível que corrija esta vulnerabilidade, recomenda-se a desativação da renderização de anexos OpenOffice como descrito em [1]. Os administradores podem editar o ficheiro  config/mime_drivers.php  no content root da instalação Horde, e adicionar a opção de configuração 'disable' => true .

References

advisory
technical
technical

Browse GCVE Records

800 records in the GCVE database · Updated September 2, 2026

No matching records found.

Explore Further

Investigate this vulnerability in the interactive console or download the raw GCVE record.

$ Console Community · 100/wk Open console ›