CVE-2025-1015
Unbereinigte Adressbuchfelder
- Veröffentlicht
- 04.02.2025
- Aktualisiert
- 13.04.2026
- CNA zuweisen
- mozilla
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 70,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die URI-Felder des Thunderbird-Adressbuchs enthielten nicht bereinigte Links. Ein Angreifer konnte dies ausnutzen, um ein Adressbuch zu erstellen und zu exportieren, das eine schädliche Nutzlast in einem Feld enthielt. Zum Beispiel im Feld „Andere“ des Abschnitts für Instant Messaging. Wenn ein anderer Benutzer das Adressbuch importierte, konnte ein Klick auf den Link dazu führen, dass eine Webseite innerhalb von Thunderbird geöffnet wurde, und diese Seite konnte (unprivilegiertes) JavaScript ausführen. Diese Schwachstelle wurde in Thunderbird 128.7 und Thunderbird 135 behoben.
Quellen
1Ein Angreifer kann ein Adressbuch erstellen und exportieren, das in einem Feld einen schädlichen Payload enthält. Zum Beispiel im Feld „Andere“ des Abschnitts „Instant Messaging“. Wenn ein anderer Benutzer das Adressbuch importiert, kann das Klicken auf den Link zum Öffnen einer Webseite in Thunderbird führen, und diese Seite könnte (nicht privilegiertes) JavaScript ausführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.