CVE-2023-41898
تحميل عنوان URL عشوائي في WebView بنظام Android في MyActivity.kt في Home Assistant Companion لنظام Android
- تم النشر
- 19/10/2023
- محدث
- 12/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 6.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# مساعد المنزل هو أتمتة منزلية مفتوحة المصدر. تطبيق Home Assistant Companion لنظام Android حتى الإصدار 2023.8.2 معرض لثغرة تحميل عناوين URL عشوائية في WebView. وهذا يتيح جميع أنواع الهجمات، بما في ذلك تنفيذ JavaScript عشوائي، وتنفيذ كود أصلي محدود، وسرقة بيانات الاعتماد. تم إصلاح هذه المشكلة في الإصدار 2023.9.2 ويُنصح جميع المستخدمين بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة. كما يتم تتبع هذه المشكلة كتقرير ثغرة من GitHub Security Lab (GHSL): `GHSL-2023-142`.
المصادر
1تجوّل عبر CVE-2023-41898: استغلال رابط عميق غير مُتحقق منه في Home Assistant لنظام أندرويد لتحميل عناوين URL عشوائية في WebView بصلاحيات مرتفعة وتسريب رمز مميز مزيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.