CVE-2013-4710
Android 3.0 से 4.1.x तक Disney Mobile, eAccess, KDDI, NTT DOCOMO, SoftBank और अन्य उपकरणों पर WebView क्लास को सही ढंग से लागू नहीं करता है, जो दूरस्थ हमलावरों को जावा ऑब्जेक्ट्स की विधियों को निष्पादित...
- प्रकाशित
- 3 मार्च 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- jpcert
- साक्ष्य देखे गए
- 21 दिस॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Android 3.0 से 4.1.x तक Disney Mobile, eAccess, KDDI, NTT DOCOMO, SoftBank और अन्य उपकरणों पर WebView क्लास को सही ढंग से लागू नहीं करता है, जो दूरस्थ हमलावरों को जावा ऑब्जेक्ट्स की विधियों को निष्पादित करने या किसी क्राफ्टेड वेब पेज के माध्यम से डेनियल ऑफ सर्विस (रीबूट) उत्पन्न करने की अनुमति देता है, जैसा कि WebView.addJavascriptInterface विधि के उपयोग से प्रदर्शित किया गया है, जो CVE-2012-6636 से संबंधित मुद्दा है।
स्रोत
3Android 3.0 से 4.1.x तक, Disney Mobile, eAccess, KDDI, NTT DOCOMO, SoftBank और अन्य उपकरणों पर, WebView क्लास को सही ढंग से लागू नहीं करता है, जो दूरस्थ हमलावरों को किसी निर्मित (क्राफ्टेड) वेब पेज के माध्यम से Java ऑब्जेक्ट्स की मनमानी विधियों को निष्पादित करने या सेवा से वंचित (रीबूट) करने की अनुमति देता है, जैसा कि WebView.addJavascriptInterface विधि के उपयोग द्वारा प्रदर्शित किया गया है, जो CVE-2012-6636 से संबंधित एक समस्या है।
Metasploit · hardware · 7 फ़र॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।