CVE-2012-6636
لا تقيّد واجهة برمجة تطبيقات أندرويد قبل الإصدار 17 طريقة WebView.addJavascriptInterface بشكلٍ صحيح، مما يسمح للمهاجمين عن بُعد بتنفيذ أي طرق لكائنات جافا...
- تم النشر
- 03/03/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 21/12/2012
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تقيّد واجهة برمجة تطبيقات أندرويد قبل الإصدار 17 طريقة WebView.addJavascriptInterface بشكلٍ صحيح، مما يسمح للمهاجمين عن بُعد بتنفيذ أي طرق لكائنات جافا باستخدام Java Reflection API داخل كود جافاسكريبت مُعدّ يتم تحميله في مكوّن WebView في تطبيق يستهدف مستوى API 16 أو إصدارًا سابقًا، وهي مشكلة ذات صلة بـ CVE-2013-4710.
المصادر
2تطبيق توضيحي لاختبار مشكلة أمان WebView في Android: CVE-2012-6636
- Google Android 4.2 Browser and WebView - 'addJavascriptInterface' Code Execution (Metasploit)استغلال
Metasploit · android · 21/12/2012
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.