Luka umożliwia zdalnemu atakującemu przeprowadzenie ataku spoofingowego. Luka istnieje z powodu niewystarczającej walidacji adresów e-mail. Zdalny atakujący może podszyć się pod adres e-mail nadawcy za pomocą specjalnie spreparowanego pola „Od” w wiadomości e-mail.
Luka istnieje z powodu nieprawidłowego obchodzenia się z linkami „mailbox:///”. Zdalny atakujący może oszukać ofiarę, aby kliknęła taki link i zmusić aplikację do pobrania dowolnego pliku lub ujawnienia danych uwierzytelniających.
Luka występuje z powodu nieprawidłowego obchodzenia się z nagłówkiem X-Mozilla-External-Attachment-URL. Zdalny atakujący może utworzyć zagnieżdżony załącznik e-mail, ustawić jego typ zawartości na application/pdf i zmusić aplikację do wykonania dowolnego kodu JavaScript w kontekście file:///.
Luka istnieje z powodu nieprawidłowego obchodzenia się z linkami śledzącymi. Zdalny atakujący może utworzyć specjalnie spreparowaną wiadomość e-mail, która zawiera link śledzący jako załącznik. Jeśli użytkownik próbował otworzyć załącznik, Thunderbird automatycznie uzyskał dostęp do linku.