
un attaquant peut créer et exporter un carnet d'adresses contenant une charge utile malveillante dans un champ. Par exemple, dans le champ « Autre » de la section Messagerie instantanée. Si un autre utilisateur importe le carnet d'adresses, cliquer sur le lien pourrait entraîner l'ouverture d'une page Web dans Thunderbird, et cette page pourrait exécuter du JavaScript (sans privilèges)
CVE-2025-1015 : Le carnet d'adresses de Thunderbird contient des champs URI non assainis pouvant être exploités par des attaquants. En créant un carnet d'adresses avec des liens malveillants, un attaquant peut inciter un autre utilisateur à importer le carnet d'adresses compromis. Si l'utilisateur clique sur le lien non assaini dans Thunderbird, cela pourrait conduire à l'exécution arbitraire de JavaScript non privilégié sur une page Web ouverte dans le client Thunderbird. Cela présente des risques de sécurité importants, car cela peut permettre aux attaquants de manipuler les sessions des utilisateurs ou de voler des informations sensibles.
