
एक हमलावर को एक फ़ील्ड में दुर्भावनापूर्ण पेलोड युक्त पता पुस्तिका बनाने और निर्यात करने के लिए। उदाहरण के लिए, इंस्टेंट मैसेजिंग अनुभाग के “अन्य” फ़ील्ड में। यदि किसी अन्य उपयोगकर्ता ने पता पुस्तिका आयात की, तो लिंक पर क्लिक करने से Thunderbird के अंदर एक वेब पेज खुल सकता है, और वह पेज (गैर-विशेषाधिकार प्राप्त) JavaScript निष्पादित कर सकता है।
CVE-2025-1015: थंडरबर्ड एड्रेस बुक में अनसैनिटाइज़्ड URI फ़ील्ड शामिल हैं जिनका हमलावरों द्वारा शोषण किया जा सकता है। दुर्भावनापूर्ण लिंक वाली एक एड्रेस बुक बनाकर, एक हमलावर किसी अन्य उपयोगकर्ता को समझौता की गई एड्रेस बुक आयात करने के लिए धोखा दे सकता है। यदि उपयोगकर्ता Thunderbird के भीतर अनसैनिटाइज़्ड लिंक पर क्लिक करता है, तो यह Thunderbird क्लाइंट में खोले गए वेबपेज पर अनप्रिविलेज्ड JavaScript के मनमाने निष्पादन का कारण बन सकता है। यह महत्वपूर्ण सुरक्षा जोखिम पैदा करता है क्योंकि यह हमलावरों को उपयोगकर्ता सत्रों में हेरफेर करने या संवेदनशील जानकारी चुराने की अनुमति दे सकता है।
