CVE-2012-6636
Android API 17 से पहले का संस्करण WebView.addJavascriptInterface विधि को उचित रूप से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को API स्तर 16 या उससे पहले के लक्षित किसी एप्लिकेशन में WebView घटक में लोड...
- प्रकाशित
- 3 मार्च 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 दिस॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Android API 17 से पहले का संस्करण WebView.addJavascriptInterface विधि को उचित रूप से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को API स्तर 16 या उससे पहले के लक्षित किसी एप्लिकेशन में WebView घटक में लोड किए गए क्राफ्ट किए गए JavaScript कोड के भीतर Java Reflection API का उपयोग करके Java ऑब्जेक्ट्स की मनमानी विधियों को निष्पादित करने की अनुमति देता है, यह CVE-2013-4710 से संबंधित एक मुद्दा है।
स्रोत
2एंड्रॉइड WebView सुरक्षा समस्या: CVE-2012-6636 के परीक्षण के लिए एक ऐप डेमो
- Google Android 4.2 Browser and WebView - 'addJavascriptInterface' Code Execution (Metasploit)एक्सप्लॉइट
Metasploit · android · 21 दिस॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।