Вредоносные приглашения в календаре могут использовать файловые вложения URI для запуска локальных или сетевых исполняемых файлов в Windows, минуя обычную защиту Thunderbird для исполняемых вложений. Если включено новое отображение приглашений, вложение также может отображаться под вводящим в заблуждение именем файла. Эта уязвимость была исправлена в Thunderbird 154 и Thunderbird 153.2.
Показать оригинальное описание (EN)
Malicious calendar invitations could use file URI attachments to launch local or network-hosted executables on Windows, bypassing Thunderbird's normal executable attachment protections. With the new invitation display enabled, the attachment could also appear under a misleading filename. This vulnerability was fixed in Thunderbird 154 and Thunderbird 153.2.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Mozilla Thunderbird
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
|
— |
153.2.0
|
|
Mozilla Thunderbird
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
|
154.0
|
155.0
|