
атакующий может создать и экспортировать адресную книгу, содержащую вредоносную полезную нагрузку в поле. Например, в поле «Другое» раздела «Мгновенные сообщения». Если другой пользователь импортирует адресную книгу, щелчок по ссылке может привести к открытию веб-страницы внутри Thunderbird, и эта страница может выполнить (непривилегированный) JavaScript
CVE-2025-1015: Адресная книга Thunderbird содержит неочищенные поля URI, которые могут быть использованы злоумышленниками. Создавая адресную книгу с вредоносными ссылками, злоумышленник может обманом заставить другого пользователя импортировать скомпрометированную адресную книгу. Если пользователь нажмет на неочищенную ссылку в Thunderbird, это может привести к произвольному выполнению непривилегированного JavaScript на веб-странице, открытой в клиенте Thunderbird. Это представляет значительные риски безопасности, так как может позволить злоумышленникам манипулировать сеансами пользователей или похищать конфиденциальную информацию.
