Roundcube: ACHTUNG, kritische Lücke!

Status
Für weitere Antworten geschlossen.

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Es wird hier sicher nicht wenige geben, die Roundcube in der originären Form oder aber in der von Synology umgelabelten Variante "Mail Station" verwenden.
In allen Versionen kleiner als 1.2.3 gibt es eine kritische Lücke. Es empfiehlt sich daher auf die aktuelle sichere Version 1.2.3 zu aktualisieren (die auch einige andere Lücken behebt) oder aber - bspw. bis Synology hier reagiert - Roundcube/Mail Station zu deaktivieren.

Quelle
 
Zuletzt bearbeitet:

dany

Benutzer
Mitglied seit
31. Mrz 2008
Beiträge
352
Punkte für Reaktionen
0
Punkte
22
Soweit ich verstanden habe ist die Lücke so zu verstehen das ein Angreifer einen Account haben muss damit er einbrechen, bez einen anderen Account übernehmen kann.

Grus Dany
 

Andy14

Benutzer
Mitglied seit
05. Mrz 2014
Beiträge
1.013
Punkte für Reaktionen
0
Punkte
0
Außerdem muss PHP "safe_mode" OFF sein. Ist glaube ich bei Synology default auf ON?
Und es muß über sendmail gehen. Soweit ich weiß nutzt Synology Postfix?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Über die Konfig der Web Station kann ich gerade nicht viel sagen, weil ich sie nicht nutze - Roundcube als separate Installation ich da eher der Fokus, und da geht's dann mitunter schon um die beschriebenen Fälle.
Soweit ich verstanden habe ist die Lücke so zu verstehen das ein Angreifer einen Account haben muss damit er einbrechen, bez einen anderen Account übernehmen kann.
Es muss eine email über Roundcube verschickt werden, korrekt. Wer aber ein System für größere Userkreise betreibt (in der bspw. nicht nur "gute Freunde" sitzen), möchte auch in dieser Konstellation wohl kaum, dass sich darüber jemand unerlaubt den vollen Serverzugriff verschafft.
 

Vertiefer

Benutzer
Mitglied seit
05. Dez 2012
Beiträge
27
Punkte für Reaktionen
0
Punkte
0
Servus Miteinand'

- also standardmäßig: ist safe_mode auf OFF
----------------------------------------------------------------------------
Meine Frage:
- wo finde ich ob ich sendmail gehe?
- wie update ich jetzt mein roundcube auf der synology (DSM 6.0.2-8451)
----------------------------------------------------------------------------

Für den schnellen Tipp wäre ich sehr dankbar!
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414

Vertiefer

Benutzer
Mitglied seit
05. Dez 2012
Beiträge
27
Punkte für Reaktionen
0
Punkte
0
@Frogman

Danke für die Info - dann werde ich dies mal zügig nachziehen
 

Brathorst

Benutzer
Mitglied seit
24. Nov 2014
Beiträge
209
Punkte für Reaktionen
2
Punkte
18
Servus zusammen,

ich möchte diesen Fred nochmal aufgreifen, da bei mir auch das regulär mit der Mailstation installierte Roundcube am Werkeln ist und es sich hierbei noch um die Version 1.1.2 handelt.
Ich bin auch noch auf DSM 5.2 und hätte in näherer Zukunft nicht unbedingt geplant auf DSM 6.0 zu wechseln.

Kurz und knapp gefragt:
Kann ich die aktuelle Roundcubeversion einfach "drüber"-Installieren, auch wenn ich die vorher nicht "von Hand" installiert hatte?
Wird die aktuelle Version beibehalten bei Sicherheitsupdates vom DSM?
Wenn es mal ein Update für die Mailstation geben sollte, würde das "von Hand" Update dann Probleme machen?

Der .txt-File von der aktuellen Roundcube-Version nach zu urteilen ist das Update ja eigentlich kein Hexenwerk, wenn man schon eine laufende Version hat...

Habt ihr alle die reguläre Mailstation-Version von Roundcube drauf gehabt und geupdatet?

Ihr merkt, ich bin weng ängstlich, wenn es an das drüberbügeln von vorinstallierten Paketen geht...
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat