CVE-2025-1015
دفتر عناوين غير مُعقّم
- تم النشر
- 04/02/2025
- محدث
- 13/04/2026
- تخصيص CNA
- mozilla
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في حقول URI بدفتر عناوين Thunderbird احتوت حقول URI في دفتر عناوين Thunderbird على روابط غير معقّمة (unsanitized). يمكن أن يستغل المهاجم هذا الأمر لإنشاء وتصدير دفتر عناوين يحتوي على حمولة خبيثة في أحد الحقول. على سبيل المثال، في حقل "أخرى" ضمن قسم المراسلة الفورية (Instant Messaging). إذا استورد مستخدم آخر دفتر العناوين، فقد يؤدي النقر على الرابط إلى فتح صفحة ويب داخل Thunderbird، وقد تنفّذ تلك الصفحة JavaScript (بدون صلاحيات مميزة). تم إصلاح هذه الثغرة في الإصدارين Thunderbird 128.7 وThunderbird 135.
المصادر
1للمهاجم إنشاء وتصدير دفتر عناوين يحتوي على حمولة ضارة في أحد الحقول. على سبيل المثال، في حقل "أخرى" في قسم المراسلة الفورية. إذا قام مستخدم آخر باستيراد دفتر العناوين، فإن النقر على الرابط قد يؤدي إلى فتح صفحة ويب داخل Thunderbird، وقد تنفذ تلك الصفحة تعليمات جافا سكريبت (بدون صلاحيات).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.