
um atacante criar e exportar um catálogo de endereços contendo uma carga maliciosa em um campo. Por exemplo, no campo "Outro" da seção Mensagens Instantâneas. Se outro usuário importar o catálogo de endereços, clicar no link pode resultar na abertura de uma página web dentro do Thunderbird, e essa página pode executar JavaScript (sem privilégios)
CVE-2025-1015: O Catálogo de Endereços do Thunderbird contém campos de URI não sanitizados que podem ser explorados por invasores. Ao criar um catálogo de endereços com links maliciosos, um invasor pode enganar outro usuário para importar o catálogo comprometido. Se o usuário clicar no link não sanitizado dentro do Thunderbird, isso pode levar à execução arbitrária de JavaScript não privilegiado em uma página web aberta no cliente Thunderbird. Isso representa riscos significativos de segurança, pois pode permitir que invasores manipulem sessões de usuário ou roubem informações confidenciais.
