Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-82090-18-Years-All-Versions-CVSS-9.2-CRITICAL-The-Pocket-Forever-Day — CVE-2026-82090 · CVSS 9.2 CRITICAL · Mozilla Pocket में 0-click stored XSS — सभी संस्करण (v0 → v8.33.0.0) · 18-वर्ष पुराना forever-day · कोई पैच नहीं · MITRE द्वारा प्रकाशित | Kitploit
उपकरण/GitHubGitHub/funfactor1/cve-2026-82090-18-years-all-versions-cvss-9.2-critical-the-pocket-forever-day
एंड्रॉइड सुरक्षाभेद्यता स्कैनरआईओएस सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षामोबाइल सुरक्षापेपर और शोध

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लर्निंग और शिक्षा
GitHubfunfactor1/cve-2026-82090-18-years-all-versions-cvss-9.2-critical-the-pocket-forever-day

CVE-2026-82090-18-Years-All-Versions-CVSS-9.2-CRITICAL-The-Pocket-Forever-Day

CVE-2026-82090 · CVSS 9.2 CRITICAL · Mozilla Pocket में 0-click stored XSS — सभी संस्करण (v0 → v8.33.0.0) · 18-वर्ष पुराना forever-day · कोई पैच नहीं · MITRE द्वारा प्रकाशित

रिपॉजिटरी देखें
214घं 45मि पहलेअभी तक समीक्षित नहीं

XSS 0-Click / 0-Day Vulnerability Report

CVE CVSS Status CNA Tag

Cross-Site Scripting (0-Click) Leading to JavaScript Bridge Abuse in Pocket Android & iOS — CVSS 9.2 CRITICAL

CVE-2026-82090 — Published by MITRE Corporation (2026-08-28)

Author: Ing. Zampier Zago (FUNFACTOR1) Division: Section 1 — Department of Cyber Security, PS 1978 Limited Contact: [email protected] Web: www.ps1978ltd.it Classification: Security Vulnerability Analysis — CVE-2026-82090


Dual-Use Content Disclaimer: This repository contains a vulnerability analysis and a Proof of Concept (PoC) for an End-of-Life (EOL) product. The information and code provided are strictly for educational purposes, defensive analysis, and official CVE documentation. The author holds no responsibility for any misuse of this information.


https://github.com/user-attachments/assets/e2b0aa46-df64-452b-afbf-fa31dd8c650d

1. Executive Summary

Pocket Android संस्करण 8.33.0.0 (पैकेज com.ideashower.readitlater.pro) में एक DOM-आधारित Cross-Site Scripting (XSS) कमजोरी की पुष्टि की गई है, जो जुलाई 2025 में सेवा समाप्ति से पहले Mozilla / Read It Later, Inc. द्वारा जारी किया गया अंतिम रिलीज़ है। यह कमजोरी हमलावर को उपयोगकर्ता की ओर से केवल एक "Save to Pocket" क्रिया के अलावा किसी भी इंटरैक्शन के बिना एप्लिकेशन के WebView में मनमाना JavaScript इंजेक्ट और निष्पादित करने की अनुमति देती है — डिलीवरी के बाद एक 0-click exploit।

मूल कारण jQuery की .html() विधि ($(document.body).html(content)) के माध्यम से बाहरी स्रोत से प्राप्त HTML सामग्री का सीधे DOM में अनसैनिटाइज़्ड इंजेक्शन है, जो एसेट-बंडल की गई फ़ाइल assets/html/j/articleview-mobile.js (पंक्तियाँ 95–99) में है। सामग्री को com.pocket.sdk.offline.DownloadingService द्वारा पृष्ठभूमि में स्वचालित रूप से फ़ेच और रेंडर किया जाता है, जिसके लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती।

एप्लिकेशन एक नेटिव Java-to-JavaScript ब्रिज (PocketAndroidArticleInterface) भी उजागर करता है, जो addJavascriptInterface के माध्यम से पंजीकृत है और classes2.dex में पुष्टि की गई है, जिसे WebView के भीतर निष्पादित होने वाले JavaScript द्वारा कॉल किया जा सकता है।

Vendor disclosure record: XSS की औपचारिक रूप से 2024-07-10 को Mozilla Security को CWE-79 वर्गीकरण और पूर्ण तकनीकी विवरण के साथ रिपोर्ट की गई थी। Mozilla ने 2024-07-11 को प्राप्ति स्वीकार की और स्पष्ट रूप से इसे ठीक करने से इनकार कर दिया, यह घोषित करते हुए कि Pocket उनके दायरे से बाहर है। Mozilla ने बाद में 2025 में v8.33.0.0 जारी किया, जिसमें कमजोर कोड पूरी तरह अपरिवर्तित रहा। v8.33.0.0 के फ़ॉरेंसिक विश्लेषण से articleview-mobile.js की पंक्तियों 95–99 पर समान कमजोर कॉल की पुष्टि होती है।

Lineage: वही समान पंक्ति — $(document.body).html(content), उसी नाम की फ़ाइल articleview-mobile.js में — iOS समकक्ष बंडल ReadItLaterPro.app (Pocket iOS v4.5.2) में मौजूद है, जो 17 अप्रैल 2012 को Read It Later के Pocket के रूप में रीब्रांड होने से ठीक पहले के युग की है। CVE में v0 से v8.33.0.0 तक के सभी संस्करण शामिल हैं — यह दोष उत्पाद के पूरे 18-वर्षीय जीवनकाल (§7 देखें) में लगातार, अपरिवर्तित रूप से शिप किया गया है। सबसे पुराने उपलब्ध बंडल (iOS v4.5.2) के माध्यम से फ़ॉरेंसिक कोड-स्तरीय पुष्टि समान सिंक को कम से कम 2012 तक का दिनांकित करती है।

कोई पैच उपलब्ध नहीं है। उत्पाद परित्यक्त है। सभी इंस्टॉल किए गए इंस्टेंस स्थायी रूप से कमजोर बने हुए हैं।


2. Affected Product

  • Product name: Pocket — Save. Read. Grow. (Android)
  • Package name: com.ideashower.readitlater.pro
  • Build version: 8.33.0.0 (final release before service sunset)
  • APK analyzed: com.ideashower.readitlater.pro_8.33.0.0.apk
  • Vendor: Read It Later, Inc. / Mozilla Corporation
  • Google Play: Unpublished from Google Play Store on 2025-05-21. Listing page may still be reachable at https://play.google.com/store/apps/details?id=com.ideashower.readitlater.pro but the app is no longer available for download.
  • Service status: TERMINATED (2025-07-08). The application remains installed on millions of devices with no forced uninstall, kill-switch, or security update deployed. Video evidence (2026-01-02) confirms full operation — including paywall bypass and background services — months after official shutdown.

3. Vulnerability Details — Issue #1: 0-Click XSS via WebView

3.1 Vulnerability Classification

3.2 Vulnerable Component

File: assets/html/j/articleview-mobile.js Lines 95–99:```javascript // article content was retrieved loadCallback : function(content) { // TODO : 3.0 : If file was missing, handle that correctly $(document.body).html(content);

root@kitploit:~
**मूल कारण:** बाहरी स्रोत से प्राप्त HTML को बिना किसी सैनिटाइज़ेशन के सीधे jQuery 3.4.1 की `.html()` विधि में पास किया जाता है। jQuery 3.4.1 एम्बेडेड `<script>` टैग और इनलाइन इवेंट हैंडलर (`onerror`, `onload`) को निष्पादित करता है। 1,836-लाइन वाली फ़ाइल में कहीं भी `DOMPurify`, `sanitize()`, `escapeHtml()`, या समकक्ष किसी फ़ंक्शन का कॉल मौजूद नहीं है। `content` वेरिएबल Java लेयर से उत्पन्न होता है और JS-पक्ष पर कोई फ़िल्टरिंग नहीं होती।

असुरक्षित कॉल से ठीक पहले मौजूद `// TODO : 3.0 : If file was missing, handle that correctly` टिप्पणी यह दर्शाती है कि कोड को कभी प्रोडक्शन के लिए सुदृढ़ नहीं किया गया। यह टिप्पणी ऐप के हर संस्करण में अंतिम रिलीज़ v8.33.0.0 तक मौजूद रही।

### 3.3 JavaScript Bridge साक्ष्य

**फ़ाइल:** `assets/html/j/articleview-mobile.js`, पंक्तियाँ 11–14:```javascript
// Android comm object
if (typeof PocketAndroidArticleInterface == 'undefined')
    PocketAndroidArticleInterface = false;

isAndroid = !!PocketAndroidArticleInterface;

DEX स्ट्रिंग विश्लेषण (classes2.dex) के माध्यम से पुष्टि की गई:``` PocketAndroidArticleInterface setJavaScriptEnabled addJavascriptInterface

root@kitploit:~
JS कॉल साइट्स से पुष्ट ब्रिज विधियाँ: `onReady()`, `onError()`, `onScrollChanged()`, `setFrozen()`, `placePageBlockers()`, `toggleFullscreen()`, `setViewType()`, `scrollToPosition()`, `onTextSearch()`, `onRequestedHighlightPatch()`, `updatePageSwipingDisabledAreas()`, `getHorizontalMargin()`, `getMaxMediaHeight()`, `isConnected()`।

### 3.4 बैकग्राउंड सिंक सेवा

**AndroidManifest.xml** पुष्ट करता है:```xml
<service
    android:name="com.pocket.sdk.offline.DownloadingService"
    android:permission="android.permission.FOREGROUND_SERVICE_DATA_SYNC">

BOOT_COMPLETED receiver रजिस्टर होने के साथ। सेवा डिवाइस बूट और नेटवर्क उपलब्धता पर स्वचालित रूप से लेख सामग्री प्राप्त और रेंडर करती है, बिना किसी उपयोगकर्ता इंटरैक्शन के एक छिपे हुए WebView में loadCallback को ट्रिगर करती है।

3.5 Attack Chain```

Phase 1 — Content Injection [CONFIRMED] Attacker hosts page with XSS payload. Victim saves URL via "Save to Pocket". Malicious HTML stored in local Pocket database.

Phase 2 — Zero-Click Background Sync [CONFIRMED] DownloadingService auto-starts on boot (BOOT_COMPLETED). Fetches article content silently, no user interaction.

Phase 3 — Automatic WebView Rendering [CONFIRMED] Pagination engine (updatePaging) triggers hidden WebView render. No user opens the article.

Phase 4 — JavaScript Execution [CONFIRMED] loadCallback calls $(document.body).html(content). jQuery 3.4.1 executes embedded scripts and event handlers.

Phase 5 — Native Bridge Reachability [PARTIAL] Bridge object PocketAndroidArticleInterface is reachable from the XSS execution context (confirmed via classes2.dex string analysis and JS call-site inventory). Full native method surface and downstream impact pending complete JADX decompilation.

root@kitploit:~
---

## 4. प्रमाण की अवधारणा```html
<!DOCTYPE html>
<html>
<body>

</body>
</html>

प्रजनन के चरण:

  1. उपरोक्त पृष्ठ को किसी सार्वजनिक URL पर होस्ट करें।
  2. पीड़ित URL को Pocket में सहेजता है (एक क्लिक — "Save to Pocket")।
  3. किसी और उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं।
  4. DownloadingService स्वचालित रूप से सामग्री प्राप्त करता है।
  5. पेजिनेशन इंजन छिपे हुए WebView में लेख प्रस्तुत करता है।
  6. loadCallback → $(document.body).html(content) → पेलोड सक्रिय होता है।
  7. हमलावर सर्वर चुपचाप बाहर निकाले गए डेटा को प्राप्त करता है।

PoC के प्लेटफ़ॉर्म दायरे पर नोट: उपरोक्त निष्पादन योग्य प्रमाण अवधारणा Android बिल्ड को लक्षित करता है, जो 0-क्लिक मामला है (पृष्ठभूमि DownloadingService)। iOS समकक्ष (Pocket iOS v4.5.2 / ReadItLaterPro.app) एक ही नाम की फ़ाइल में समान भेद्य loadCallback() सिंक साझा करता है, लेकिन एक अलग ब्रिज तंत्र (जिसे UIWebView डेलिगेट द्वारा इंटरसेप्ट किए गए x-ril-cmd: URL-स्कीम द्वारा पहुँचा जाता है) के माध्यम से नेटिव कोड तक पहुँचता है और 1-क्लिक मामले में बदल जाता है (उपयोगकर्ता को सहेजा गया लेख खोलना होगा)। iOS साक्ष्य शिप किए गए ऐप बंडल के स्थिर विश्लेषण द्वारा स्थापित किया गया है और इस रिपॉजिटरी में iOS_forensic_analysis_v4.5.2.md में पूरी तरह से प्रलेखित है। कोई अलग निष्पादन योग्य iOS PoC प्रकाशित नहीं किया गया है; साझा-कोडबेस विश्लेषण दोनों प्लेटफ़ॉर्मों में सिंक की समतुल्यता प्रदर्शित करता है।


5. CVSS v4.0 वेक्टर अपघटन

पूर्ण वेक्टर: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

बेस स्कोर: 9.2 — CRITICAL


6. विक्रेता संचार इतिहास

सभी तिथियाँ मूल ईमेल साक्ष्य (POCKET_MAIL.pdf, POCKET_MAIL1.pdf, CRONO2.pdf) के विरुद्ध सत्यापित।


7. वंशावली — एक ही भेद्य कोड के 18 वर्ष (2007 → 2025)

CVE रिकॉर्ड v0 से v8.33.0.0 तक सभी संस्करणों को प्रभावित के रूप में पुष्टि करता है। यह दोष कोई प्रतिगमन नहीं है — यह लेख-प्रस्तुति पाइपलाइन की मूल वास्तुकला है, जो 2007 में Read It Later के Firefox एक्सटेंशन के रूप में लॉन्च होने से मौजूद है, मोबाइल ऐप्स में (Android 2011 से, iOS पहले) ले जाया गया, और अंतिम 2025 Android रिलीज़ तक अपरिवर्तित रूप से शिप किया गया। समान भेद्य सिंक की फोरेंसिक कोड-स्तरीय पुष्टि सबसे पुराने उपलब्ध बंडल (iOS v4.5.2) के माध्यम से 2012 तक फैली हुई है।

7.1 iOS समकक्ष — Pocket iOS v4.5.2 (ReadItLaterPro.app)

iOS एप्लिकेशन बंडल का नाम ReadItLaterPro.app है — यह पूर्व-रिब्रांड उत्पाद नाम है जिसका उपयोग Read It Later, Inc. द्वारा कंपनी द्वारा 17 अप्रैल 2012 को ऐप का सार्वजनिक रूप से Pocket में नाम बदलने से पहले किया गया था। बंडल iOS 5.0+ को लक्षित करता है, जो कोडबेस को 2011–2012 की शुरुआत की समय-सीमा में रखता है।

इस iOS बंडल का फोरेंसिक विश्लेषण Android संस्करण के समान नाम वाली फ़ाइल में अक्षर-दर-अक्षर समान भेद्य पैटर्न की पुष्टि करता है। पूर्ण iOS फोरेंसिक विश्लेषण — भेद्य सिंक, सामग्री पाइपलाइन, नेटिव ब्रिज, टेलीमेट्री इन्वेंटरी, और साक्ष्य संदर्भ — इस रिपॉजिटरी में iOS_forensic_analysis_v4.5.2.md के रूप में प्रकाशित है।

फ़ाइल: manifest/cache/j/articleview-mobile.js (iOS) — assets/html/j/articleview-mobile.js (Android) के समान फ़ाइलनाम

पंक्तियाँ 97–107 (iOS):```javascript // article content was retrieved loadCallback : function(content) { // TODO : 3.0 : If file was missing, handle that correctly

root@kitploit:~
$(document.body).html(content);          // ← IDENTICAL TO ANDROID

// Add empty content to bottom in case an image is at bottom.
$(document.body).append($('<br>&nbsp;'))

this.onArticleReady();

},

root@kitploit:~
वही `// TODO : 3.0` टिप्पणी दोनों प्लेटफ़ॉर्मों में मौजूद है — वही सटीक प्लेसहोल्डर, जिस पर ~13 वर्षों में कभी काम नहीं हुआ।

### 7.2 साझा कोडबेस की पुष्टि

iOS बंडल में स्पष्ट प्लेटफ़ॉर्म-ब्रांचिंग लॉजिक मौजूद है जो साबित करता है कि Read It Later, Inc. / Mozilla ने दोनों प्लेटफ़ॉर्मों को **एक ही साझा JavaScript कोडबेस** भेजा:```javascript
var isAndroid;
if (typeof ReadItLaterJSMethods == 'undefined')
    ReadItLaterJSMethods = false;
isAndroid = !!ReadItLaterJSMethods;

जब isAndroid === false होता है तो iOS ब्रिज पथ निष्पादित होता है; जब true होता है तो Android पथ निष्पादित होता है। दोनों पथ समान असुरक्षित loadCallback() पर अभिसरित होते हैं, दोनों प्लेटफ़ॉर्म पर कोई सैनिटाइज़ेशन नहीं है।

7.3 प्लेटफ़ॉर्म के बीच अंतर

UIWebView टाइमलाइन पर नोट: Apple ने iOS 8 (2014) में WKWebView को उत्तराधिकारी के रूप में पेश किया। UIWebView को औपचारिक रूप से iOS 12 (2018) में अप्रचलित घोषित किया गया। App Store ने अप्रैल 2020 में UIWebView का उपयोग करने वाले नए ऐप्स और दिसंबर 2020 में मौजूदा ऐप्स के अपडेट स्वीकार करना बंद कर दिया। UIWebView को कभी औपचारिक रूप से SDK से हटाया नहीं गया — यह अभी भी मौजूद है लेकिन App Store सबमिशन के लिए स्वीकार नहीं किया जाता। यहाँ प्रासंगिक इसकी सुरक्षा कमज़ोरियाँ यह हैं कि यह इन-प्रोसेस चलता है (कोई अलग WebContent प्रोसेस नहीं), इसमें Content Security Policy समर्थन नहीं है, और stringByEvaluatingJavaScriptFromString: के माध्यम से मुख्य थ्रेड पर इंजेक्ट किए गए JavaScript को समकालिक रूप से निष्पादित करता है।

7.4 निहितार्थ

Read It Later, Inc. — और बाद में अधिग्रहण के बाद Mozilla — ने उत्पाद के पूरे 18-वर्षीय जीवनकाल (2007 → 2025) में समान नाम की फ़ाइल में, समान अनसुलझी TODO टिप्पणी के साथ, समान अनसैनिटाइज़्ड .html() इंजेक्शन पैटर्न को शिप किया, जिसकी पुष्टि MITRE ने v0 से v8.33.0.0 तक सभी संस्करणों को प्रभावित करने वाला बताया।

इसमें 2024-07-10 की औपचारिक CWE-79 रिपोर्ट के बाद की अवधि भी शामिल है। 2024–2025 में कम से कम एक और Android रिलीज़ लाइन तैयार की गई (जो v8.33.0.0 पर समाप्त हुई) जिसमें असुरक्षित कोड यथावत संरक्षित था।


8. मूल कारण विश्लेषण

Pocket का लेख रीडर कच्चे बाहरी-स्रोत HTML को बिना किसी सैनिटाइज़ेशन के $(document.body).html(content) के माध्यम से DOM में इंजेक्ट करता है। पंक्ति 95 पर // TODO टिप्पणी पुष्टि करती है कि कोड को कभी प्रोडक्शन-हार्डन नहीं किया गया। यह आर्किटेक्चरल विकल्प शुरुआती मोबाइल बिल्ड (देखें §7) से लेकर अंतिम Android रिलीज़ v8.33.0.0 तक मौजूद था — लगभग 13 वर्षों और कम से कम एक पूर्ण स्वामित्व परिवर्तन में अपरिवर्तित, और जुलाई 2024 में एक औपचारिक सुरक्षा रिपोर्ट के बाद भी अपरिवर्तित।

2024 के बाद के विक्रेता प्रतिक्रिया टाइमलाइन और औपचारिक CWE-79 रिपोर्ट, Mozilla के इनकार, और अंतिम अनपैच्ड रिलीज़ के बीच के सटीक क्रम के लिए, §6 देखें।


9. अस्थायी शमन उपाय

कोई विक्रेता शमन उपाय मौजूद नहीं है और न ही आने वाले हैं।

अंतिम उपयोगकर्ताओं के लिए: com.ideashower.readitlater.pro को तुरंत अनइंस्टॉल करें। Google OAuth अनुदान रद्द करें।

सुरक्षा समुदाय के लिए: यह मामला "Forever-Day" भेद्यता के रूप में योग्य है — पुष्ट, अनपैच्ड, परित्यक्त सॉफ़्टवेयर में जिसके लिए कोई उपचार पथ उपलब्ध नहीं है। MITRE EOL नीति के अनुसार Unsupported When Assigned टैग के अंतर्गत वर्गीकरण के लिए उपयुक्त।


10. सत्यापन कार्यप्रणाली

विश्लेषित APK: com.ideashower.readitlater.pro_8.33.0.0.apk

उपकरण: Android Studio, DEX2JAR, मैनुअल कोड समीक्षा, बाइनरी AXML पार्सिंग (UTF-16LE), Protocol Buffer स्कीमा निरीक्षण, DEX स्ट्रिंग निष्कर्षण। iOS बंडल का निरीक्षण स्ट्रिंग निष्कर्षण और एम्बेडेड JavaScript पाइपलाइन की स्रोत समीक्षा के माध्यम से किया गया।

साक्ष्य श्रृंखला:```

  1. APK acquired └── com.ideashower.readitlater.pro_8.33.0.0.apk

  2. Decompiled ├── assets/html/j/articleview-mobile.js (XSS — lines 95–99) ├── assets/html/article-mobile.html (jQuery 3.4.1) ├── AndroidManifest.xml (DownloadingService, SDK receivers) └── classes.dex / classes2.dex / classes3.dex

  3. iOS counterpart bundle acquired and analyzed └── ReadItLaterPro.app (Pocket iOS v4.5.2) └── manifest/cache/j/articleview-mobile.js (XSS — lines 97–107) └── full analysis: iOS_forensic_analysis_v4.5.2.md

  4. Vendor communication record └── Original emails verified: POCKET_MAIL.pdf, POCKET_MAIL1.pdf, CRONO2.pdf First report: 2021-04-19 XSS formally reported: 2024-07-10 Vendor final refusal: 2024-07-11

  5. Dynamic evidence └── Video recording 2026-01-02: app fully operational post-sunset on real device

root@kitploit:~
---

## 11. CVE रिकॉर्ड

**CVE ID:** CVE-2026-82090 — MITRE Corporation (CNA) द्वारा 2026-08-28 को प्रकाशित। मूल रूप से cveform.mitre.org के माध्यम से CAN-2026-2030598 के रूप में सबमिट किया गया।

**Vendor:** Mozilla Corporation
**Product:** Pocket (Android)
**Version:** 8.33.0.0
**Vulnerability Type:** Cross-Site Scripting (XSS)

**Description (for cveform.mitre.org):**```
** UNSUPPORTED WHEN ASSIGNED ** A DOM-Based Cross-Site Scripting
(XSS) vulnerability (CWE-79) in the articleview-mobile.js
component of Mozilla Pocket for Android through version 8.33.0.0
allows remote attackers to execute arbitrary JavaScript within
the application's WebView. By leveraging the background
DownloadingService, a crafted HTML payload is processed
automatically without user interaction (zero-click), allowing
interaction with the native PocketAndroidArticleInterface Java
bridge.
NOTE: This product is End-of-Life and no longer supported by
the vendor.

अतिरिक्त जानकारी / विक्रेता संचार:``` First disclosure: 2021-04-19 (paywall bypass). Formal security report identifying XSS (CWE-79): 2024-07-10 to Mozilla Security. Vendor response (2024-07-11): Product declared out of scope. Final APK v8.33.0.0 released in 2025 with vulnerable code unchanged. Service sunset 2025-07-08. Product is abandoned. The same vulnerable line is present in the iOS counterpart bundle (ReadItLaterPro.app, v4.5.2, circa 2012), evidencing ~13 years of unmodified shipment across both mobile platforms.

root@kitploit:~
---

## 12. संदर्भ

- CVE-2026-82090 (आधिकारिक रिकॉर्ड): https://www.cve.org/CVERecord?id=CVE-2026-82090
- CWE-79: https://cwe.mitre.org/data/definitions/79.html
- CWE-116: https://cwe.mitre.org/data/definitions/116.html
- CVSS v4.0 विशिष्टता: https://www.first.org/cvss/v4.0/specification-document
- MITRE CVE EOL प्रक्रिया: https://www.cve.org/Resources/General/End-of-Life-EOL-Assignment-Process.pdf
- MITRE CNA परिचालन नियम: https://www.cve.org/resourcessupport/allresources/cnarules
- jQuery `.html()` व्यवहार: https://api.jquery.com/html/
- Android `addJavascriptInterface`: https://developer.android.com/reference/android/webkit/WebView#addJavascriptInterface(java.lang.Object,%20java.lang.String)
- Apple — `UIWebView` अप्रचलन: https://developer.apple.com/documentation/uikit/uiwebview
- Apple — Web Views का उपयोग करने वाले ऐप्स को अपडेट करना (App Store UIWebView समय-सीमाएँ): https://developer.apple.com/news/?id=12232019b
- Read It Later → Pocket रीब्रांड (17 अप्रैल 2012): https://blog.getpocket.com/2012/04/introducing-the-all-new-read-it-later-now-called-pocket/

---

*Ing. Zampier Zago (FUNFACTOR1) — अनुभाग 1 — साइबर सुरक्षा विभाग, PS 1978 Limited — [email protected] — [www.ps1978ltd.it](http://www.ps1978ltd.it) — https://github.com/FUNFACTOR1*
टूल डाउनलोड करें
FieldValue
CVECVE-2026-82090 — Published 2026-08-28 — CNA: MITRE Corporation
Vulnerability typeDOM-Based XSS (0-click) + JavaScript Bridge Abuse
CWECWE-79, CWE-116
Exploit status0-click, 0-day — no patch available; product End-of-Life
Vendor response2024-07-11 — "Pocket is out of scope" (Frida, Mozilla Security Team)
Affected productPocket Android v8.33.0.0 (final release)
Package IDcom.ideashower.readitlater.pro
VendorMozilla Corporation / Read It Later, Inc.
CVSS v4.0 Score9.2 — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
SeverityCRITICAL
First reported to vendor2021-04-19 (paywall bypass)
XSS formally reported to Mozilla Security2024-07-10
Final APK released with vulnerability intact2025 — v8.33.0.0
Service sunset2025-07-08
Code lineage18 years — all versions (v0 → v8.33.0.0, 2007 → 2025). Forensic code confirmation from 2012 iOS bundle.
FieldValue
TypeDOM-Based Cross-Site Scripting
CWECWE-79 — Improper Neutralization of Input During Web Page Generation
Secondary CWECWE-116 — Improper Encoding or Escaping of Output
Attack vectorRemote, 0-click (zero user interaction post-delivery)
Privileges requiredNone
ScopeChanged — WebView context crosses trust boundary into native Android bridge
मीट्रिकमानऔचित्य
Attack Vector (AV)Network (N)पेलोड इंटरनेट के माध्यम से वितरित और निष्पादित
Attack Complexity (AC)Low (L)बायपास करने के लिए कोई रेस कंडीशन या मेमोरी सुरक्षा नहीं
Attack Requirements (AT)Present (P)पृष्ठभूमि सिंक ट्रिगर करने के लिए उपयोगकर्ता ने हमले से पहले कम से कम एक लेख सहेजा होना चाहिए
Privileges Required (PR)None (N)लक्ष्य पर कोई प्रमाणीकरण आवश्यक नहीं
User Interaction (UI)None (N)सहेजने के बाद पृष्ठभूमि सेवा के माध्यम से स्वचालित निष्पादन
Vuln. Confidentiality (VC)High (H)सत्र टोकन, लेख DB, पठन आदतें उजागर
Vuln. Integrity (VI)High (H)JS नेटिव ब्रिज विधियों के माध्यम से ऐप स्थिति बदल सकता है
Vuln. Availability (VA)High (H)पृष्ठभूमि सेवा की उपलब्धता बाधित की जा सकती है
Subsequent (SC / SI / SA)None (N)प्रदर्शित प्रभाव Android Application Sandbox / WebView ट्रस्ट सीमा के भीतर सीमित। किसी अलग अनुवर्ती सिस्टम में पिवट सिद्ध नहीं हुआ; अति-दावे से बचने के लिए SC/SI/SA रूढ़िवादी रूप से None पर सेट
Remediation Level (RL)Unavailable (U)उत्पाद परित्यक्त; कोई पैच आने वाला नहीं
तिथिघटनास्रोत / पक्ष
2021-04-19Pocket Support को प्रारंभिक रिपोर्ट: इतालवी समाचार साइटों पर प्रकाशक पहुँच नियंत्रणों को दरकिनार करने वाला पेवॉल बायपास। वीडियो, स्क्रीनशॉट और उदाहरण URL प्रदान किए गए।Zampier Zago → [email protected]
2021-04-22Pocket Support प्रतिक्रिया: विशिष्ट URL और स्क्रीनशॉट का अनुरोध किया।Pocket Support (Manuel) → Zampier Zago
2021-05-17शोधकर्ता ने पूर्ण सामग्री बायपास प्रदर्शित करने वाले दो लाइव PoC URL प्रदान किए।Zampier Zago → [email protected]
2021–2024कोई और विक्रेता कार्रवाई नहीं। विक्रेता की प्रारंभिक स्थिति: "Pocket के कारण नहीं।" निर्णायक अस्वीकृति को देखते हुए शोधकर्ता ने तीन वर्षों तक अपनी खोज पर संदेह किया।—
~जून 2024शोधकर्ता APK विश्लेषण करता है, WebView (articleview-mobile.js) में XSS, JavaScript ब्रिज दुरुपयोग वेक्टर, CWE-79 / CWE-200 / CWE-693 की पहचान करता है।Zampier Zago
2024-05-31मामला औपचारिक रूप से पुनः खोला गया। समान पेवॉल बायपास की सार्वजनिक तृतीय-पक्ष पुष्टि (bardeen.ai)। शोधकर्ता मूल 2021 रिपोर्ट का संदर्भ देता है।Zampier Zago → [email protected]
2024-06-06Pocket Support (Alejandra Galo): आंतरिक रूप से एस्केलेट किया, कोई फिक्स प्रतिबद्ध नहीं। "हमारा Parser उक्त पेवॉल को बायपास करने के लिए डिज़ाइन नहीं किया गया है।"Pocket Support → Zampier Zago
2024-07-02शोधकर्ता सपोर्ट टिकट #151540 के माध्यम से Pocket/Mozilla Security Team को औपचारिक अनुवर्ती भेजता है, स्पष्ट रूप से 2021 की पहली रिपोर्ट का संदर्भ देते हुए और औपचारिक पावती का अनुरोध करता है।Zampier Zago → [email protected]
2024-07-04, 13:18 CSTPocket Support (Dayana Galeano): [email protected] पर रीडायरेक्ट करता है। "चूँकि आप एक सुरक्षा भेद्यता की रिपोर्ट कर रहे हैं, मैं आपको [email protected] पर संपर्क करने के लिए प्रोत्साहित करूँगा।"Pocket Support → Zampier Zago
2024-07-10, 21:05शोधकर्ता Mozilla Security ([email protected]) को पूर्ण तकनीकी सुरक्षा रिपोर्ट प्रस्तुत करता है जिसमें CWE-79 (XSS), CWE-200 (सूचना प्रकटीकरण), CWE-693 (सुरक्षा तंत्र विफलता), HTTP अनुरोध/प्रतिक्रिया उदाहरण, XSS पेलोड प्रदर्शन, और प्रभाव विश्लेषण शामिल है।Zampier Zago → [email protected]
2024-07-11, 09:32Mozilla Security (Frida) प्रतिक्रिया: "Pocket हमारे वेब बग बाउंटी कार्यक्रम के दायरे से बाहर है और हम केवल गंभीर स्तर की रिपोर्ट स्वीकार करते हैं।" व्यक्तिगत HackerOne सबमिशन का अनुरोध किया। कोई फिक्स प्रतिबद्ध नहीं।Mozilla Security Team → Zampier Zago
2024-07-24, 19:00Mozilla Privacy Team ([email protected]): बग बाउंटी फ़ॉर्म पर रीडायरेक्ट करता है। कोई सार्थक सहभागिता नहीं।Mozilla Privacy Team → Zampier Zago
2025Mozilla सेवा सूर्यास्त से पहले Pocket Android का v8.33.0.0 अंतिम संस्करण जारी करता है। articleview-mobile.js (पंक्तियाँ 95–99) में भेद्य कोड समान और अपरिवर्तित है। कोई सुरक्षा पैच तैनात नहीं। कोई किल-स्विच या जबरन अनइंस्टॉल नहीं।Mozilla (सार्वजनिक)
2025-07-08Pocket सेवा आधिकारिक रूप से समाप्त। एप्लिकेशन उपयोगकर्ता उपकरणों पर स्थापित और चालू रहता है।Mozilla (सार्वजनिक)
2026-01-02वास्तविक उपकरण पर रिकॉर्ड किया गया वीडियो साक्ष्य: Pocket Android v8.33.0.0 सेवा समाप्ति के महीनों बाद पूरी तरह चालू। पेवॉल बायपास सक्रिय पुष्टि। पृष्ठभूमि सेवाएँ चल रही पुष्टि। (संपीड़ित संस्करण डाउनलोड करने योग्य; पूर्ण सत्यापन योग्य मेटाडेटा के साथ मूल अनुरोध पर उपलब्ध।)Zampier Zago (वीडियो रिकॉर्डिंग)
पहलूAndroid v8.33.0.0 (2025)iOS v4.5.2 (~2012)
असुरक्षित फ़ाइलassets/html/j/articleview-mobile.jsmanifest/cache/j/articleview-mobile.js
असुरक्षित सिंक$(document.body).html(content) L95–99$(document.body).html(content) L97–107
सैनिटाइज़ेशनकोई नहींकोई नहीं
नेटिव ब्रिज तंत्रaddJavascriptInterface → PocketAndroidArticleInterface (Java)x-ril-cmd: URL स्कीम, UIWebView डेलिगेट (Objective-C) द्वारा इंटरसेप्ट किया गया
ब्रिज नेटिव कोड तक पहुँचता हैहाँहाँ
बैकग्राउंड ऑटो-रेंडरहाँ — BOOT_COMPLETED पर DownloadingServiceनहीं — लेख उपयोगकर्ता द्वारा खोला जाना चाहिए
उपयोगकर्ता इंटरैक्शन आवश्यककोई नहीं (0-क्लिक)लेख खोलें (1-क्लिक)
लेख परिवहनHTTPSबंडल विश्लेषण के समय HTTP प्लेनटेक्स्ट (http://text.getpocket.com/v3beta/mobile) — मूल परिनियोजन में अतिरिक्त MITM वेक्टर (सेवा समाप्ति के बाद से एंडपॉइंट ऑफ़लाइन)
WebView तकनीकआधुनिक Android WebViewUIWebView (iOS 12 में अप्रचलित; 2020 से App Store द्वारा स्वीकार नहीं)