CVE-2025-1015
अस्वच्छ पता पुस्तिका फ़ील्ड
- प्रकाशित
- 4 फ़र॰ 2025
- अद्यतन
- 13 अप्रैल 2026
- सीएनए असाइन करना
- mozilla
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 70.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# थंडरबर्ड एड्रेस बुक URI फ़ील्ड में अस्वच्छित लिंक थंडरबर्ड एड्रेस बुक URI फ़ील्ड में अस्वच्छित लिंक शामिल थे। इसका उपयोग कोई हमलावर किसी फ़ील्ड में दुर्भावनापूर्ण पेलोड युक्त एड्रेस बुक बनाने और निर्यात करने के लिए कर सकता था। उदाहरण के लिए, इंस्टेंट मैसेजिंग अनुभाग के "अन्य" फ़ील्ड में। यदि कोई अन्य उपयोगकर्ता एड्रेस बुक आयात करता है, तो लिंक पर क्लिक करने से थंडरबर्ड के अंदर एक वेब पेज खुल सकता था, और वह पेज (अविशेषाधिकार प्राप्त) JavaScript निष्पादित कर सकता था। यह भेद्यता थंडरबर्ड 128.7 और थंडरबर्ड 135 में ठीक कर दी गई थी।
स्रोत
1एक हमलावर को एक फ़ील्ड में दुर्भावनापूर्ण पेलोड युक्त पता पुस्तिका बनाने और निर्यात करने के लिए। उदाहरण के लिए, इंस्टेंट मैसेजिंग अनुभाग के “अन्य” फ़ील्ड में। यदि किसी अन्य उपयोगकर्ता ने पता पुस्तिका आयात की, तो लिंक पर क्लिक करने से Thunderbird के अंदर एक वेब पेज खुल सकता है, और वह पेज (गैर-विशेषाधिकार प्राप्त) JavaScript निष्पादित कर सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।