
un atacante pueda crear y exportar una libreta de direcciones que contenga una carga maliciosa en un campo. Por ejemplo, en el campo «Otros» de la sección de Mensajería instantánea. Si otro usuario importa la libreta de direcciones, al hacer clic en el enlace podría abrirse una página web dentro de Thunderbird, y esa página podría ejecutar JavaScript (sin privilegios).
CVE-2025-1015: La libreta de direcciones de Thunderbird contiene campos URI sin sanitizar que podrían ser explotados por atacantes. Al crear una libreta de direcciones con enlaces maliciosos, un atacante puede engañar a otro usuario para que importe la libreta de direcciones comprometida. Si el usuario hace clic en el enlace sin sanitizar dentro de Thunderbird, podría provocar la ejecución arbitraria de JavaScript sin privilegios en una página web abierta dentro del cliente de Thunderbird. Esto plantea riesgos de seguridad significativos, ya que podría permitir a los atacantes manipular las sesiones de los usuarios o robar información sensible.
