CVE-2013-6172

steps/utils/save_pref.inc in Roundcube webmail before 0.8.7 and 0.9.x before 0.9.5 allows remote attackers to modify configuration settings via the _session parameter, which can be leveraged to read arbitrary files, conduct SQL injection attacks, and execute arbitrary code.
SQL Injection
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTNIST
7.5 UNKNOWN
NETWORK
LOW
AV:N/AC:L/Au:N/C:P/I:P/A:P
mitreCNA
---
---
CVEADP
---
---
Base Score
CVSS 3.x
EPSS Score
Percentile: 77%
VendorProductVersion
roundcubewebmail
𝑥
≤ 0.8.6
roundcubewebmail
0.1
roundcubewebmail
0.1:20050811
roundcubewebmail
0.1:20050820
roundcubewebmail
0.1:20051007
roundcubewebmail
0.1:20051021
roundcubewebmail
0.1:alpha
roundcubewebmail
0.1:beta
roundcubewebmail
0.1:beta2
roundcubewebmail
0.1:rc1
roundcubewebmail
0.1:rc2
roundcubewebmail
0.1:stable
roundcubewebmail
0.1.1
roundcubewebmail
0.2
roundcubewebmail
0.2:alpha
roundcubewebmail
0.2:beta
roundcubewebmail
0.2:stable
roundcubewebmail
0.2.1
roundcubewebmail
0.2.2
roundcubewebmail
0.3
roundcubewebmail
0.3:beta
roundcubewebmail
0.3:rc1
roundcubewebmail
0.3:stable
roundcubewebmail
0.3.1
roundcubewebmail
0.4
roundcubewebmail
0.4:beta
roundcubewebmail
0.4.1
roundcubewebmail
0.4.2
roundcubewebmail
0.5
roundcubewebmail
0.5:beta
roundcubewebmail
0.5:rc
roundcubewebmail
0.5.1
roundcubewebmail
0.5.2
roundcubewebmail
0.5.3
roundcubewebmail
0.5.4
roundcubewebmail
0.6
roundcubewebmail
0.7
roundcubewebmail
0.7.1
roundcubewebmail
0.7.2
roundcubewebmail
0.7.3
roundcubewebmail
0.8.0
roundcubewebmail
0.8.1
roundcubewebmail
0.8.2
roundcubewebmail
0.8.3
roundcubewebmail
0.8.4
roundcubewebmail
0.8.5
roundcubewebmail
0.9:beta
roundcubewebmail
0.9:rc
roundcubewebmail
0.9:rc2
roundcubewebmail
0.9.0
roundcubewebmail
0.9.1
roundcubewebmail
0.9.2
roundcubewebmail
0.9.3
roundcubewebmail
0.9.4
𝑥
= Vulnerable software versions
Debian logo
Debian Releases
Debian Product
Codename
roundcube
bullseye (security)
1.4.15+dfsg.1-1+deb11u4
fixed
bullseye
1.4.15+dfsg.1-1+deb11u4
fixed
squeeze
not-affected
bookworm
1.6.5+dfsg-1+deb12u4
fixed
bookworm (security)
1.6.5+dfsg-1+deb12u4
fixed
sid
1.6.9+dfsg-1
fixed
trixie
1.6.9+dfsg-1
fixed
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
roundcube
zesty
not-affected
yakkety
not-affected
xenial
not-affected
wily
not-affected
vivid
not-affected
utopic
not-affected
trusty
dne
saucy
ignored
raring
ignored
quantal
ignored
precise
ignored
lucid
ignored