← volver
CVE-2020-27748

CVE-2020-27748

EPSS 1.4%CWE-201
En resumen

Una falla en xdg-email permite que atacantes agreguen secretamente archivos adjuntos a correos electrónicos mediante enlaces mailto: especialmente diseñados. Si un usuario hace clic en tal enlace y envía el correo sin notar el archivo adjunto oculto, información sensible podría divulgarse involuntariamente.

Detalle técnico

xdg-email maneja inadecuadamente URIs mailto: permitiendo que archivos arbitrarios se inyecten como anexos a través de parámetros URI al lanzar Thunderbird. Un atacante puede construir un enlace mailto: malicioso que, al ser hecho clic, adjunta silenciosamente archivos sensibles a un nuevo borrador de correo, resultando en divulgación de información si el usuario envía sin verificar los anexos.

Resumen generado y traducido por IA a partir de la descripción oficial.
A flaw was found in the xdg-email component of xdg-utils-1.1.0-rc1 and newer. When handling mailto: URIs, xdg-email allows attachments to be discreetly added via the URI when being passed to Thunderbird. An attacker could potentially send a victim a URI that automatically attaches a sensitive file to a new email. If a victim user does not notice that an attachment was added and sends the email, this could result in sensitive information disclosure. It has been confirmed that the code behind this issue is in xdg-email and not in Thunderbird.
Productos afectados
n/a · xdg-utils

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →