CVE-2025-68461CVE-2025-68461是Roundcube Webmail中的一个高危跨站脚本(XSS)漏洞。该漏洞影响Roundcube Webmail 1.5.12之前版本和1.6.12之前版本。攻击者可以通过在SVG文档中构造恶意的animate标签来触发XSS攻击。当用户查看包含恶意SVG内容的邮件或页面时,攻击者注入的JavaScript代码将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或执行其他恶意操作。由于Roundcube是广泛使用的Web邮件客户端,此漏洞可能影响大量用户和组织的邮件安全。CVSS评分7.2,属于高危漏洞,攻击复杂度低,无需认证和用户交互即可利用,对机密性和完整性有一定影响。
该漏洞根源在于Roundcube Webmail对SVG文档中animate标签的处理不当。SVG(可缩放矢量图形)支持内嵌的动画元素,包括animate、animateTransform等标签,这些标签可以引用外部资源或执行JavaScript相关的操作。攻击者构造包含恶意animate标签的SVG文档,当该SVG被嵌入到邮件内容中或通过其他方式被Roundcube渲染时,浏览器会解析SVG并执行动画指令。攻击者可以利用animate标签的某些属性(如href、attributeName等)配合JavaScript伪协议或数据URI来执行任意JavaScript代码。由于Roundcube的HTML净化器未能正确过滤SVG中的危险元素,导致恶意脚本得以执行。攻击者通过诱骗受害者查看包含恶意SVG的邮件,无需任何交互即可在受害者上下文中执行代码。