W kliencie pocztowym Thunderbird wykryto nową podatność oznaczoną jako CVE-2025-5986, która może zostać wykorzystana do przeprowadzenia ataku bez konieczności interakcji ze strony użytkownika – wystarczy samo otwarcie wiadomości e-mail w trybie HTML.
Złośliwie spreparowany e-mail z odnośnikami typu mailbox:/// może spowodować automatyczne pobieranie plików PDF na pulpit lub do katalogu domowego użytkownika – nawet jeśli funkcja automatycznego zapisu została wyłączona.
▪️Możliwość zapełnienia dysku śmieciowymi danymi (np. generowanymi z /dev/urandom na systemach Linux),
▪️Potencjalny wyciek poświadczeń systemu Windows za pośrednictwem zdalnych odwołań SMB,
▪️Użytkownik może nie zauważyć inicjacji pobierania – dzięki manipulacjom wizualnym w treści e-maila.
---
#Thunderbird #CVE20255986 #CyberBezpieczeństwo #Exploit #EmailSecurity #PhishingAlert @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
🙉1
W nadchodzącej edycji prestiżowego konkursu Pwn2Own Ireland organizatorzy przewidzieli nagrodę w wysokości 1 miliona dolarów (~4 mln zł) dla osoby lub zespołu, który zademonstruje krytyczną podatność klasy RCE + 0-click w komunikatorze WhatsApp.
🛠 Co to oznacza?
🔹 RCE (Remote Code Execution) – możliwość zdalnego wykonania dowolnych komend na urządzeniu ofiary,
🔹 0-click – atak nie wymaga żadnej interakcji użytkownika (bez klikania, otwierania wiadomości, etc).
💥 Skuteczny exploit tego typu pozwoliłby m.in. na:
📸 przejęcie kamery,
🎙 podsłuch mikrofonu,
📁 dostęp do plików, wiadomości, historii połączeń czy nawet SMS-ów.
🔍 Przewidziano także mniejsze nagrody – np. 130 000 dolarów za exploit 0-click umożliwiający „jedynie” dostęp do obrazu z kamery lub dźwięku z mikrofonu.
💡 Po co organizować takie konkursy?
Meta, która współfinansuje tegoroczny event, liczy na odkrycie kilku poważnych luk w WhatsAppie, zanim trafią w ręce przestępców. Dzięki konkursowi:
✔️ Zgłasza się wielu uczestników – każdy z własnym podejściem,
✔️ Prezentowane są różne wektory ataku,
✔️ WhatsApp ma szansę załatać wiele luk „za jednym posiedzeniem”.
❗Warto podkreślić, że luki typu RCE + 0-click były już w przeszłości wykorzystywane w realnych atakach — m.in. przez oprogramowanie szpiegowskie takie jak Pegasus. To nie science-fiction – to kwestia budżetu i umiejętności.
#Cyberbezpieczeństwo #WhatsApp #Exploit #RCE #0Click #Pwn2Own #Meta #Bezpieczeństwo #Luki #Hacking #SmartphoneSecurity @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1🔥1