CVE-2026-78997
UC Browser for Android (पैकेज com.UCMobile.intl, संस्करण 13.7.8.1314) में एक Universal Cross-Site Scripting vulnerability है जो हमलावर को किसी भी origin के context में मनमाना...
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
UC Browser for Android (पैकेज com.UCMobile.intl, संस्करण 13.7.8.1314) में एक Universal Cross-Site Scripting vulnerability है जो हमलावर को किसी भी origin के context में मनमाना JavaScript निष्पादित करने की अनुमति देती है। एक हमलावर UC-owned domain पर एक विशेष रूप से तैयार किया गया URL होस्ट करता है (एक reflected XSS के माध्यम से) जो browser के आंतरिक JavaScript bridge का उपयोग करके एक deferred callback रजिस्टर करता है, tab को किसी victim site पर नेविगेट करता है, और फिर login dialog बंद होने पर उस site पर हमलावर-नियंत्रित code निष्पादित करता है।
स्रोत
1CVE-2026-78997 के लिए PoC, जो Android के लिए UC Browser में एक Universal XSS है। इसमें एक crafted URL builder, एक callback-dispatch oracle, और कमजोर bridge को observe करने के लिए Frida hooks शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।