Software-update: RoundCube Webmail 1.4.8

RoundCube Webmail logo (79 pix) Versie 1.4.8 van Roundcube Webmail is uitgekomen. De voornaamste eigenschap van deze in php geschreven e-mailwebclient is dat Ajax-technologie wordt gebruikt om de gebruikersinterface te tonen, wat een moderne en vlotte indruk geeft. Roundcube Webmail heeft onder andere ondersteuning voor gedeelde mappen en namespaces, internationalized domain names en smtp-delivery status-notificaties. Daarnaast is de gebruikersinterface voor imap-mappen aangepast om zo meer ruimte te bieden voor extensies en plug-ins. Sinds versie 1.4.6 zijn de volgende verbeteringen aangebracht:

Roundcube Webmail 1.4.8

This is a service and security update to the stable version 1.4 of Roundcube Webmail.
It contains fixes for recently reported security vulnerabilities as well a small number of general improvements from our issue tracker. See the full changelog below.

Security fixes
  • Fix potential XSS issue in HTML editor of the identity signature input
  • Fix cross-site scripting (XSS) via HTML messages with malicious svg content [CVE-2020-16145]
  • Fix cross-site scripting (XSS) via HTML messages with malicious math content

Credits for the latter two findings go to Łukasz Pilorz from Pentesters.

This version is considered stable and we recommend to update all productive installations of Roundcube with it. Please do backup your data before updating!

Changelog
  • Managesieve: Fix too-small input field in Elastic when using custom headers (#7498)
  • Fix support for an error as a string in message_before_send hook (#7475)
  • Elastic: Fix redundant scrollbar in plain text editor on mail reply (#7500)
  • Elastic: Fix deleted and replied+forwarded icons on messages list (#7503)
  • Managesieve: Allow angle brackets in out-of-office message body (#7518)
  • Fix bug in conversion of email addresses to mailto links in plain text messages (#7526)
  • Fix format=flowed formatting on plain text part derived from the HTML content (#7504)
  • Fix incorrect rewriting of internal links in HTML content (#7512)
  • Fix handling links without defined protocol (#7454)
  • Fix paging of search results on IMAP servers with no SORT capability (#7462)
  • Fix detecting special folders on servers with both SPECIAL-USE and LIST-STATUS (#7525)
  • Security: Fix potential XSS issue in HTML editor of the identity signature input (#7507)
  • Security: Fix cross-site scripting (XSS) via HTML messages with malicious svg content [CVE-2020-16145]
  • Security: Fix cross-site scripting (XSS) via HTML messages with malicious math content
Roundcube Webmail 1.4.7

This is a service and security update to the stable version 1.4 of Roundcube Webmail.
It contains a fix for recently reported security vulnerability as well a small number of general improvements from our issue tracker. See the full changelog below.

Security fix

Prevent cross-site scripting (XSS) via HTML messages with malicious svg/namespace (CVE-2020-15562). Credits for this finding go to SSD Secure Disclosure.

Changelog
  • Fix bug where subfolders of special folders could have been duplicated on folder list
  • Increase maximum size of contact jobtitle and department fields to 128 characters
  • Fix missing newline after the logged line when writing to stdout (#7418)
  • Elastic: Fix context menu (paste) on the recipient input (#7431)
  • Fix problem with forwarding inline images attached to messages with no HTML part (#7414)
  • Fix problem with handling attached images with same name when using database_attachments/redundant_attachments (#7455)
  • Security: Fix cross-site scripting (XSS) via HTML messages with malicious svg/namespace

RoundCube Webmail

Versienummer 1.4.8
Releasestatus Final
Besturingssystemen Scripttaal
Website RoundCube Webmail
Download https://roundcube.net/download/
Bestandsgrootte 6,71MB
Licentietype GPL

Reacties (10)

10
10
6
0
0
3
Wijzig sortering
Ik werk voor een bedrijfje dat nog op versie 1.3.13 zit. Is dat onveilig, gezien de vele security fixes?

Los van dat vind ik deze software vrij krakkemikkig overkomen (zie bijv een browser-
dialoogvenster als ik een mail opstellen wil cancellen) en vrij omslachtig in gebruik, maar dat laatste kan komen door beheerdersinstellingen. Anyway, die kritiek gaat dus over versie 1.3.13 ;)
Die 1.3.13 is de 1.3 branch, point release 13 is nog niet zo oud dacht ik. 1.3 wordt iig nog bijgehouden.

1.4 is qua wel een hele verbetering qua interface.
1.3.14 is in Juli uitgekomen voor een security fix (dezelfde wat in 1.4.7 wordt aangegeven)
https://roundcube.net/new...s-1.4.7-1.3.14-and-1.2.11
Echt soepel werken, dat kun je zowiezo vergeten in web-interfaces (over het geheel genomen). Maar goed, vind zelf het gebruik van RoundCube een stuk prettiger dan het geklooi met GMail en hotmail.com/outlook.com.

De Thunderbird mail client is mijn favoriet, maar als ik remote moet werken, dan werkt RoundCube goed genoeg. De overstap naar de nieuwe interface (zoals hier in de screenshot word getoond) was wel degelijk een verbetering qua response en workflow. Zeker in combinatie met mijn eigen berichten-filter die redelijk gemakkelijk is op te zetten.

Moet er wel bij vertellen dat ik mijn eigen mail server beheer en RoundCube normaal gesproken op LAN snelheden werkt. Wat prettig was tijdens het opzetten van de filters.
Dat moet je updaten naar versie 1.3.15. Staat in dit nieuwsbericht.

Ik werk wel eens in Roundcube (1.4), maar ik heb er weinig problemen mee. Ze hebben in 1.4 de UI flink verbeterd.
Ik volg college bij een kleine hogeschool en die gebruiken geloof ik een zelf gehoste Roundcube, en ik vind het maar 3x niks. Zeer traag en werkt niet lekker met grote hoeveelheden mail.

Ze lopen nog op versie 1.0.4(!) geloof ik, dus wellicht dat daar nog wel iets aan gedaan kan worden.
Die traagheid zal denk ik eerder worden veroorzaakt door de achterliggende mailserver (bv. een Exchange server met veel te weinig geheugen). Ik draai privé Roundcube 1.4.8 als front end voor Dovecot op een klein Intel Atom doosje met Debian Linux en dat werkt gewoon vlotjes. 1.0.4 is antiek en is ongetwijfeld ook een Zwitserse securitykaas.
Is er een manier om op het login scherm te zien welke versie het is? Bij SOGo is daar een overduidelijk knopje voor maar bij RoundCube niet. Misschien verbergen ze dat bewust aan de voorkant zodat oude versies minder snel worden opgespoord om te exploiten? Echter, ik wil gewoon weten welke versie een hosting bedrijf draait als ze RoundCube hosted mail aanbieden.
Door in de pagina bron te zoeken naar rcversion. Wat je wilt zien is: "rcversion":10408 of hoger.
ik werk voor een klein bedrijf. Bij verzenden van de tegenpartij blijft een DEAMON rapport opduiken. wat te doen?

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee