CVE-2023-41898
MyActivity.kt में Android WebView में मनमाना URL लोड करना - Android के लिए Home Assistant Companion
- प्रकाशित
- 19 अक्टू॰ 2023
- अद्यतन
- 12 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 6.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# होम असिस्टेंट होम असिस्टेंट एक ओपन सोर्स होम ऑटोमेशन है। एंड्रॉइड के लिए होम असिस्टेंट कंपैनियन ऐप, संस्करण 2023.8.2 तक, WebView में मनमाना URL लोडिंग के प्रति संवेदनशील है। यह कई प्रकार के हमलों को सक्षम बनाता है, जिनमें मनमाना JavaScript निष्पादन, सीमित नेटिव कोड निष्पादन, और क्रेडेंशियल चोरी शामिल हैं। यह समस्या संस्करण 2023.9.2 में ठीक कर दी गई है और सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं। यह समस्या GitHub Security Lab (GHSL) भेद्यता रिपोर्ट के रूप में भी ट्रैक की जाती है: `GHSL-2023-142`।
स्रोत
1CVE-2023-41898 का चरण-दर-चरण अध्ययन करें: Home Assistant Android में एक सत्यापित-रहित डीप लिंक का शोषण करके विशेषाधिकार प्राप्त WebView में मनमाने URL लोड करें और एक नकली टोकन लीक करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।