Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Thunderbird (CVE-2025-2830)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/04/2025
Última modificación:
18/06/2025

Descripción

Al manipular un nombre de archivo mal formado para un archivo adjunto en un mensaje multiparte, un atacante puede engañar a Thunderbird para que incluya la lista de directorio /tmp al reenviar o editar el mensaje como nuevo. Esta vulnerabilidad podría permitir a los atacantes divulgar información confidencial del sistema de la víctima. Esta vulnerabilidad no se limita a Linux; también se ha observado un comportamiento similar en Windows. Esta vulnerabilidad afecta a Thunderbird (versión anterior a la 137.0.2) y a Thunderbird (versión anterior a la 128.9.2).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* 128.9.2 (excluyendo)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* 129.0 (incluyendo) 137.0.2 (excluyendo)