Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss — PoC لـ CVE-2026-78997، وهو Universal XSS في UC Browser لنظام Android. يتضمن أداة بناء URL مصممة، وcallback-dispatch oracle، وخطافات Frida لمراقبة الجسر المصاب. | Kitploit
أدوات/GitHubGitHub/hunt-benito/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss
أمان أندرويدالتحليل الديناميكي (عزل)تحليل الثغرات الأمنيةالاستغلالاختبار اختراق تطبيقات الجوالالهندسة العكسيةاستغلال تطبيقات الويبأمن الويبأمن الجوال

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubhunt-benito/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss

the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss

PoC لـ CVE-2026-78997، وهو Universal XSS في UC Browser لنظام Android. يتضمن أداة بناء URL مصممة، وcallback-dispatch oracle، وخطافات Frida لمراقبة الجسر المصاب.

عرض المستودع
منذ 4س 36دلم تتم المراجعة بعد

CVE-2026-78997 — ثغرة XSS الشاملة (UXSS) في متصفح UC لأندرويد

مواد إثبات المفهوم (PoC) الخاصة بـ CVE-2026-78997 — ثغرة البرمجة النصية عبر المواقع الشاملة (Universal Cross-Site Scripting) في متصفح UC لأندرويد (com.UCMobile.intl، الإصدار 13.7.8.1314)، والتي أُفصح عنها بواسطة Omri Inbar (Novee).

تتيح ثغرة XSS المنعكسة على النطاق المُدرج في القائمة البيضاء للجسر mtmsg.uc.cn الوصول إلى جسر JavaScript المميّز ucapi. تقوم واجهة الجسر account.openLoginWindow بتخزين سلاسل JavaScript التي يتحكم بها المهاجم كدوال استدعاء (callbacks) لتسجيل الدخول/الإغلاق في الذاكرة الأصلية (native memory)، حيث تبقى حيّة بعد التنقل بين الصفحات. وعندما يُغلق المستخدم نافذة تسجيل الدخول الأصلية فوق الموقع الهدف، يتم إرسال دالة الاستدعاء مع حارس URL فارغ، وينفّذها المتصفح باستخدام WebView.evaluateJavascript() في أصل (origin) أي صفحة محمّلة — مما يتجاوز سياسة الأصل نفسه (Same-Origin Policy).

التحليل الكامل: https://www.hunt-benito.com/blog/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss/

الملفات

الاستخدام

root@kitploit:~
# 1. Build the crafted URL (string assembly only)
$ python3 poc_url_builder.py alert --victim https://www.google.com

# 2. Watch the mechanism (vulnerable vs. fixed dispatch)
$ python3 callback_oracle.py
$ python3 callback_oracle.py --fixed

# 3. Observe in the real app (device/emulator you own, vulnerable build)
$ frida -U -f com.UCMobile.intl -l frida_hooks.js --no-pause

على إصدار مصاب: افتح الرابط المُصمَّم، واتركه يتنقل إلى الموقع الهدف، ثم أغلق نافذة تسجيل الدخول الأصلية (اضغط على خيار تسجيل الدخول ثم اضغط X، أو أغلقه بأي طريقة أخرى). ستُنفَّذ دالة الاستدعاء المخزّنة في أصل الموقع الهدف.

القانون / الأخلاقيات

لا يقوم مُنشئ الرابط بأي إدخال/إخراج عبر الشبكة. إن انعكاس mtmsg.uc.cn وسلوك الجسر موثّقان في الإفصاح العام للباحث (المُشار إليه أدناه). اختبر فقط ضد الأجهزة ومواقع الشبكة التي تملكها أو المصرّح لك صراحةً باختبارها. الوصول غير المصرّح به إلى أنظمة الحاسوب غير قانوني في معظم الولايات القضائية.

المراجع

  • Researcher write-up: https://gist.github.com/OmriInbar-Novee/9fd65fe08c1b1cff6a19350e44425de2
  • CVE text: https://gist.github.com/OmriInbar-Novee/ef7a92db148b2eb1ab0aa7b99a565c4c
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-78997
  • CVE record: https://www.cve.org/CVERecord?id=CVE-2026-78997
تنزيل الأداة
الملفالغرض
poc_url_builder.pyيجمّع رابط mtmsg.uc.cn المُصمَّم تمامًا كما هو موثّق (معامل email المنعكس، المرحلة الثانية base64، تسجيل account.openLoginWindow، التنقل). الإعدادات المسبقة: alert (عرض الباحث)، demo (غير ضار)، exfil (قالب تجميع البيانات). يجمّع سلسلة نصية فقط — لا يتصل بأي مضيف.
callback_oracle.pyنسخة مصغّرة قائمة بذاتها لآلية إرسال دالة الاستدعاء المصابة (تخزين → تنقل → إرسال مع حارس URL فارغ). شغّله مع --fixed لرؤية الإصلاح المرتبط بالأصل يمنع نفس السلسلة.
frida_hooks.jsخطاف Frida على WebView.evaluateJavascript لمراقبة الإرسال في التطبيق الحقيقي على أجهزة تملكها.