CVE-2020-27748
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha no xdg-email permite que atacantes adicionem secretamente arquivos anexados a e-mails através de links mailto: especialmente preparados. Se um usuário clicar nesse link e enviar o e-mail sem perceber o anexo oculto, arquivos sensíveis podem ser divulgados involuntariamente.
O xdg-email trata inadequadamente URIs mailto: permitindo que arquivos arbitrários sejam injetados como anexos via parâmetros da URI ao abrir o Thunderbird. Um atacante pode construir um link mailto: malicioso que, ao ser clicado, anexa silenciosamente arquivos sensíveis a um novo rascunho de e-mail, resultando em divulgação de informações se o usuário enviar sem verificar os anexos.