Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss — PoC pour CVE-2026-78997, un XSS universel dans UC Browser pour Android. Comprend un générateur d'URL conçu, un oracle de répartition de rappels et des hooks Frida pour observer le pont vulnérable. | Kitploit
Outils/GitHubGitHub/hunt-benito/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss
Sécurité AndroidAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésExploitationPentesting d'Applications MobilesRétro-ingénierieExploitation d'Applications WebSécurité WebSécurité Mobile

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubhunt-benito/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss

the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss

PoC pour CVE-2026-78997, un XSS universel dans UC Browser pour Android. Comprend un générateur d'URL conçu, un oracle de répartition de rappels et des hooks Frida pour observer le pont vulnérable.

Voir le dépôt
il y a 4h 36mPas encore vérifié
Partager

CVE-2026-78997 — UC Browser pour Android Universal XSS (UXSS)

Matériel PoC pour CVE-2026-78997 — Universal Cross-Site Scripting dans UC Browser pour Android (com.UCMobile.intl, version 13.7.8.1314), divulgué par Omri Inbar (Novee).

Un XSS réfléchi sur le domaine whitelisté pour le bridge mtmsg.uc.cn donne accès au bridge JavaScript privilégié ucapi. L'API de bridge account.openLoginWindow stocke des chaînes JavaScript contrôlées par l'attaquant en tant que callbacks de connexion/rejet dans la mémoire native, où elles survivent à la navigation de page. Lorsque l'utilisateur rejette la boîte de dialogue de connexion native par-dessus le site de destination, le callback est déclenché avec une garde d'URL vide, et le navigateur l'exécute avec WebView.evaluateJavascript() dans l'origine de la page chargée — contournant ainsi la Same-Origin Policy.

Analyse complète : https://www.hunt-benito.com/blog/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss/

Fichiers

Utilisation

root@kitploit:~
# 1. Build the crafted URL (string assembly only)
$ python3 poc_url_builder.py alert --victim https://www.google.com

# 2. Watch the mechanism (vulnerable vs. fixed dispatch)
$ python3 callback_oracle.py
$ python3 callback_oracle.py --fixed

# 3. Observe in the real app (device/emulator you own, vulnerable build)
$ frida -U -f com.UCMobile.intl -l frida_hooks.js --no-pause

Sur une version vulnérable : ouvrez l'URL forgée, laissez-la naviguer vers le site victime, puis rejetez la boîte de dialogue de connexion native (appuyez sur une option de connexion et appuyez sur X, ou fermez-la d'une autre manière). Le callback stocké se déclenche dans l'origine du site victime.

Légal / éthique

Le générateur d'URL n'effectue aucune E/S réseau. La réflexion sur mtmsg.uc.cn et le comportement du bridge sont documentés dans la divulgation publique du chercheur (référencée ci-dessous). Ne testez que contre des appareils et des positions réseau que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester. L'accès non autorisé à des systèmes informatiques est illégal dans la plupart des juridictions.

Références

  • Article du chercheur : https://gist.github.com/OmriInbar-Novee/9fd65fe08c1b1cff6a19350e44425de2
  • Texte du CVE : https://gist.github.com/OmriInbar-Novee/ef7a92db148b2eb1ab0aa7b99a565c4c
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-78997
  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2026-78997
Télécharger l’outil
FichierObjectif
poc_url_builder.pyAssemble l'URL mtmsg.uc.cn forgée exactement comme documenté (paramètre email réfléchi, stage-2 en base64, enregistrement account.openLoginWindow, navigation). Préréglages : alert (démo du chercheur), demo (inoffensif), exfil (modèle de collecteur). Assemble uniquement une chaîne — ne contacte aucun hôte.
callback_oracle.pyMiniature autonome du mécanisme vulnérable de déclenchement de callback (stockage → navigation → déclenchement avec garde d'URL vide). Exécuter avec --fixed pour voir le correctif lié à l'origine bloquer la même chaîne.
frida_hooks.jsHook Frida sur WebView.evaluateJavascript pour observer le déclenchement dans l'application réelle sur du matériel que vous possédez.