La vulnerabilidad de Roundcube Webmail, en el punto de mira de los atacantes
También cubierto por: The Hacker News
El Centro Canadiense de Seguridad Cibernética ha emitido una advertencia sobre el aprovechamiento en ataques reales de una falla de seguridad de alta gravedad que afecta al cliente de correo web de código abierto Roundcube. Este defecto, catalogado oficialmente con un código específico y una puntuación de gravedad elevada, consiste en una inyección SQL dentro de un complemento del sistema que puede ser aprovechada por atacantes sin necesidad de autenticación previa.
El problema radica en que, aunque el complemento utiliza un filtro específico con un mecanismo de escape mediante barras invertidas para neutralizar los intentos de inyección al resolver direcciones de correo, la vulnerabilidad permite evadir dicha protección mediante consultas manipuladas. De acuerdo con explicaciones técnicas, la entrada maliciosa logra sortear el filtro mencionado, provocando que se inserten caracteres de comillas en una cadena SQL que posteriormente se envía a la base de datos.
Como resultado de una explotación exitosa, los atacantes pueden alterar operaciones en la base de datos, obtener información protegida, acceder a identidades de usuarios, mensajes y libretas de direcciones, además de mapear funciones de administración y flujos de autenticación. Para solucionar este fallo, los responsables del software lanzaron actualizaciones específicas. Entidades de ciberseguridad han señalado la existencia de numerosos servidores accesibles desde internet, aunque no se ha determinado con precisión cuántos de ellos se encuentran afectados por esta situación.