PT-2020-16799 · Mozilla+4 · Thunderbird+4
CVE-2020-27748
·
Publicado
2020-11-24
·
Atualizado
2026-08-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
xdg-utils versões 1.1.0-rc1 e posteriores
Descrição
Foi encontrada uma falha no componente xdg-email. Ao lidar com URIs do tipo mailto:, o xdg-email permite que anexos sejam discretamente adicionados por meio da URI ao serem repassados para o Thunderbird. Um invasor poderia enviar à vítima uma URI que anexasse automaticamente um arquivo confidencial a um novo e-mail. Se o usuário vítima não perceber que um anexo foi adicionado e enviar o e-mail, isso poderia resultar na divulgação de informações confidenciais.
Recomendações
Para as versões 1.1.0-rc1 e posteriores do xdg-utils, considere desativar o tratamento de URIs mailto: no componente xdg-email até que um patch esteja disponível. Restrinja o acesso a arquivos confidenciais para minimizar o risco de exploração. Evite usar o componente xdg-email para lidar com URIs mailto: que possam incluir anexos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Linuxmint
Thunderbird
Ubuntu
Xdg-Utils