Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en el componente xdg-email de xdg-utils (CVE-2020-27748)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/06/2021
Última modificación:
11/06/2021

Descripción

Se encontró un fallo en el componente xdg-email de xdg-utils versiones 1.1.0-rc1 y posteriores. Al manejar mailto: URIs, xdg-email permite que los adjuntos se agreguen discretamente por medio del URI cuando se pasan a Thunderbird. Un atacante podría enviar a la víctima un URI que adjunte automáticamente un archivo confidencial a un nuevo correo electrónico. Si un usuario víctima no nota de que se agregó un archivo adjunto y envía el correo electrónico, esto podría resultar en la divulgación de información confidencial. Se ha confirmado que el código detrás de este problema está en xdg-email y no en Thunderbird

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freedesktop:xdg-utils:*:*:*:*:*:*:*:* 1.1.0 (incluyendo)