CVE-2025-1015
Rubrica non sanificata
- Pubblicato
- 4 feb 2025
- Aggiornato
- 13 apr 2026
- Assegnazione CNA
- mozilla
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 70,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
I campi URI della rubrica di Thunderbird contenevano link non sanificati. Questo poteva essere sfruttato da un attaccante per creare ed esportare una rubrica contenente un payload dannoso in un campo. Ad esempio, nel campo "Altro" della sezione Messaggistica istantanea. Se un altro utente importava la rubrica, facendo clic sul link si poteva aprire una pagina web all'interno di Thunderbird, e quella pagina poteva eseguire JavaScript (senza privilegi). Questa vulnerabilità è stata corretta in Thunderbird 128.7 e Thunderbird 135.
Fonti
1un attaccante per creare ed esportare una rubrica contenente un payload dannoso in un campo. Ad esempio, nel campo “Altro” della sezione Messaggistica istantanea. Se un altro utente importasse la rubrica, cliccando sul link si potrebbe aprire una pagina web all'interno di Thunderbird, e quella pagina potrebbe eseguire JavaScript (non privilegiato).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.