CVE-2023-41898
Beliebige URL-Ladung in Android WebView in MyActivity.kt in Home Assistant Companion für Android
- Veröffentlicht
- 19.10.2023
- Aktualisiert
- 12.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 11.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 6,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Home Assistant Home Assistant ist eine Open-Source-Hausautomationsplattform. Die Home Assistant Companion App für Android bis Version 2023.8.2 ist anfällig für das Laden beliebiger URLs in einem WebView. Dies ermöglicht alle Arten von Angriffen, einschließlich der Ausführung beliebigen JavaScript-Codes, begrenzter Ausführung von nativem Code sowie des Diebstahls von Anmeldeinformationen. Dieses Problem wurde in Version 2023.9.2 behoben, und allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden. Dieses Problem wird auch als GitHub Security Lab (GHSL) Vulnerability Report verfolgt: `GHSL-2023-142`.
Quellen
1Gehen Sie CVE-2023-41898 durch: Nutzen Sie einen nicht validierten Deep Link in Home Assistant Android aus, um beliebige URLs in einer privilegierten WebView zu laden und ein Fake-Token zu leaken.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.