
Rapport technique sur une vulnérabilité critique de Xiaomi
Rapport technique sur la vulnérabilité critique de Xiaomi
Résumé de la vulnérabilité
Une vulnérabilité a été découverte dans le navigateur par défaut de Xiaomi (com.android.browser) sur divers appareils MIUI. L'application ne valide pas correctement les intentions (intents) passées via startActivity, ce qui permet à des applications malveillantes d'ouvrir des URL arbitraires ou d'effectuer des actions non intentionnelles.
Intent intent = new Intent();
intent.setComponent(new ComponentName("com.android.browser", "com.android.browser.BrowserActivity"));
intent.setData(Uri.parse("http://malicious.com"));
startActivity(intent);