← volver
CVE-2020-27748CWE-201

CVE-2020-27748

3Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 1.4%
probabilidad de explotación
1.4%top 29% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una falla en xdg-email permite que atacantes agreguen secretamente archivos adjuntos a correos electrónicos mediante enlaces mailto: especialmente diseñados. Si un usuario hace clic en tal enlace y envía el correo sin notar el archivo adjunto oculto, información sensible podría divulgarse involuntariamente.

Detalle técnico

xdg-email maneja inadecuadamente URIs mailto: permitiendo que archivos arbitrarios se inyecten como anexos a través de parámetros URI al lanzar Thunderbird. Un atacante puede construir un enlace mailto: malicioso que, al ser hecho clic, adjunta silenciosamente archivos sensibles a un nuevo borrador de correo, resultando en divulgación de información si el usuario envía sin verificar los anexos.

Resumen generado y traducido por IA a partir de la descripción oficial.
A flaw was found in the xdg-email component of xdg-utils-1.1.0-rc1 and newer. When handling mailto: URIs, xdg-email allows attachments to be discreetly added via the URI when being passed to Thunderbird. An attacker could potentially send a victim a URI that automatically attaches a sensitive file to a new email. If a victim user does not notice that an attachment was added and sends the email, this could result in sensitive information disclosure. It has been confirmed that the code behind this issue is in xdg-email and not in Thunderbird.
Productos afectados
n/a · xdg-utils