PT-2020-16799 · Mozilla+4 · Thunderbird+4

CVE-2020-27748

·

Publicado

2020-11-24

·

Atualizado

2026-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
xdg-utils versões 1.1.0-rc1 e posteriores
Descrição
Foi encontrada uma falha no componente xdg-email. Ao lidar com URIs do tipo mailto:, o xdg-email permite que anexos sejam discretamente adicionados por meio da URI ao serem repassados para o Thunderbird. Um invasor poderia enviar à vítima uma URI que anexasse automaticamente um arquivo confidencial a um novo e-mail. Se o usuário vítima não perceber que um anexo foi adicionado e enviar o e-mail, isso poderia resultar na divulgação de informações confidenciais.
Recomendações
Para as versões 1.1.0-rc1 e posteriores do xdg-utils, considere desativar o tratamento de URIs mailto: no componente xdg-email até que um patch esteja disponível. Restrinja o acesso a arquivos confidenciais para minimizar o risco de exploração. Evite usar o componente xdg-email para lidar com URIs mailto: que possam incluir anexos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-37062
AZL-7424
CVE-2020-27748
ECHO-1B2E-BA53-A2B7
MGASA-2020-0446
OESA-2021-1228
ROSA-SA-2024-2444
USN-4649-1
USN-4649-2

Produtos afetados

Debian
Linuxmint
Thunderbird
Ubuntu
Xdg-Utils