CVE-2011-2357
Vulnérabilité de script inter-applications dans la fonctionnalité de chargement d'URL du navigateur sous Android 2.3.4 et 3.1, permettant à des applications...
- Publié
- 12 août 2011
- Mise à jour
- 6 août 2024
- Attribution de CNA
- Chrome
- Preuve observée
- 2 août 2011
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NFaible · 30 prochains jours
- Percentile
- 91,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de script inter-applications dans la fonctionnalité de chargement d'URL du navigateur sous Android 2.3.4 et 3.1, permettant à des applications locales de contourner le bac à sable et d'exécuter du Javascript arbitraire dans des domaines arbitraires en (1) provoquant l'ouverture du nombre maximal d'onglets MAX_TAB, puis en chargeant un URI vers le domaine ciblé dans l'onglet courant, ou (2) en effectuant deux appels de fonction startActivity commençant par l'URI du domaine ciblé, suivis du Javascript malveillant, alors que le focus de l'interface utilisateur est toujours associé au domaine ciblé.
Sources
1Roee Hay · multiple · 2 août 2011
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.