
CVE-2026-82090 · CVSS 9.2 CRITICAL · Mozilla Pocket में 0-click stored XSS — सभी संस्करण (v0 → v8.33.0.0) · 18-वर्ष पुराना forever-day · कोई पैच नहीं · MITRE द्वारा प्रकाशित
Author: Ing. Zampier Zago (FUNFACTOR1) Division: Section 1 — Department of Cyber Security, PS 1978 Limited Contact: [email protected] Web: www.ps1978ltd.it Classification: Security Vulnerability Analysis — CVE-2026-82090
Dual-Use Content Disclaimer: This repository contains a vulnerability analysis and a Proof of Concept (PoC) for an End-of-Life (EOL) product. The information and code provided are strictly for educational purposes, defensive analysis, and official CVE documentation. The author holds no responsibility for any misuse of this information.
https://github.com/user-attachments/assets/e2b0aa46-df64-452b-afbf-fa31dd8c650d
Pocket Android संस्करण 8.33.0.0 (पैकेज com.ideashower.readitlater.pro) में एक DOM-आधारित Cross-Site Scripting (XSS) कमजोरी की पुष्टि की गई है, जो जुलाई 2025 में सेवा समाप्ति से पहले Mozilla / Read It Later, Inc. द्वारा जारी किया गया अंतिम रिलीज़ है। यह कमजोरी हमलावर को उपयोगकर्ता की ओर से केवल एक "Save to Pocket" क्रिया के अलावा किसी भी इंटरैक्शन के बिना एप्लिकेशन के WebView में मनमाना JavaScript इंजेक्ट और निष्पादित करने की अनुमति देती है — डिलीवरी के बाद एक 0-click exploit।
मूल कारण jQuery की .html() विधि ($(document.body).html(content)) के माध्यम से बाहरी स्रोत से प्राप्त HTML सामग्री का सीधे DOM में अनसैनिटाइज़्ड इंजेक्शन है, जो एसेट-बंडल की गई फ़ाइल assets/html/j/articleview-mobile.js (पंक्तियाँ 95–99) में है। सामग्री को com.pocket.sdk.offline.DownloadingService द्वारा पृष्ठभूमि में स्वचालित रूप से फ़ेच और रेंडर किया जाता है, जिसके लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती।
एप्लिकेशन एक नेटिव Java-to-JavaScript ब्रिज (PocketAndroidArticleInterface) भी उजागर करता है, जो addJavascriptInterface के माध्यम से पंजीकृत है और classes2.dex में पुष्टि की गई है, जिसे WebView के भीतर निष्पादित होने वाले JavaScript द्वारा कॉल किया जा सकता है।
Vendor disclosure record: XSS की औपचारिक रूप से 2024-07-10 को Mozilla Security को CWE-79 वर्गीकरण और पूर्ण तकनीकी विवरण के साथ रिपोर्ट की गई थी। Mozilla ने 2024-07-11 को प्राप्ति स्वीकार की और स्पष्ट रूप से इसे ठीक करने से इनकार कर दिया, यह घोषित करते हुए कि Pocket उनके दायरे से बाहर है। Mozilla ने बाद में 2025 में v8.33.0.0 जारी किया, जिसमें कमजोर कोड पूरी तरह अपरिवर्तित रहा। v8.33.0.0 के फ़ॉरेंसिक विश्लेषण से articleview-mobile.js की पंक्तियों 95–99 पर समान कमजोर कॉल की पुष्टि होती है।
Lineage: वही समान पंक्ति — $(document.body).html(content), उसी नाम की फ़ाइल articleview-mobile.js में — iOS समकक्ष बंडल ReadItLaterPro.app (Pocket iOS v4.5.2) में मौजूद है, जो 17 अप्रैल 2012 को Read It Later के Pocket के रूप में रीब्रांड होने से ठीक पहले के युग की है। CVE में v0 से v8.33.0.0 तक के सभी संस्करण शामिल हैं — यह दोष उत्पाद के पूरे 18-वर्षीय जीवनकाल (§7 देखें) में लगातार, अपरिवर्तित रूप से शिप किया गया है। सबसे पुराने उपलब्ध बंडल (iOS v4.5.2) के माध्यम से फ़ॉरेंसिक कोड-स्तरीय पुष्टि समान सिंक को कम से कम 2012 तक का दिनांकित करती है।
कोई पैच उपलब्ध नहीं है। उत्पाद परित्यक्त है। सभी इंस्टॉल किए गए इंस्टेंस स्थायी रूप से कमजोर बने हुए हैं।
com.ideashower.readitlater.procom.ideashower.readitlater.pro_8.33.0.0.apkhttps://play.google.com/store/apps/details?id=com.ideashower.readitlater.pro but the app is no longer available for download.File: assets/html/j/articleview-mobile.js
Lines 95–99:```javascript
// article content was retrieved
loadCallback : function(content)
{
// TODO : 3.0 : If file was missing, handle that correctly
$(document.body).html(content);
**मूल कारण:** बाहरी स्रोत से प्राप्त HTML को बिना किसी सैनिटाइज़ेशन के सीधे jQuery 3.4.1 की `.html()` विधि में पास किया जाता है। jQuery 3.4.1 एम्बेडेड `<script>` टैग और इनलाइन इवेंट हैंडलर (`onerror`, `onload`) को निष्पादित करता है। 1,836-लाइन वाली फ़ाइल में कहीं भी `DOMPurify`, `sanitize()`, `escapeHtml()`, या समकक्ष किसी फ़ंक्शन का कॉल मौजूद नहीं है। `content` वेरिएबल Java लेयर से उत्पन्न होता है और JS-पक्ष पर कोई फ़िल्टरिंग नहीं होती।
असुरक्षित कॉल से ठीक पहले मौजूद `// TODO : 3.0 : If file was missing, handle that correctly` टिप्पणी यह दर्शाती है कि कोड को कभी प्रोडक्शन के लिए सुदृढ़ नहीं किया गया। यह टिप्पणी ऐप के हर संस्करण में अंतिम रिलीज़ v8.33.0.0 तक मौजूद रही।
### 3.3 JavaScript Bridge साक्ष्य
**फ़ाइल:** `assets/html/j/articleview-mobile.js`, पंक्तियाँ 11–14:```javascript
// Android comm object
if (typeof PocketAndroidArticleInterface == 'undefined')
PocketAndroidArticleInterface = false;
isAndroid = !!PocketAndroidArticleInterface;
DEX स्ट्रिंग विश्लेषण (classes2.dex) के माध्यम से पुष्टि की गई:```
PocketAndroidArticleInterface
setJavaScriptEnabled
addJavascriptInterface
JS कॉल साइट्स से पुष्ट ब्रिज विधियाँ: `onReady()`, `onError()`, `onScrollChanged()`, `setFrozen()`, `placePageBlockers()`, `toggleFullscreen()`, `setViewType()`, `scrollToPosition()`, `onTextSearch()`, `onRequestedHighlightPatch()`, `updatePageSwipingDisabledAreas()`, `getHorizontalMargin()`, `getMaxMediaHeight()`, `isConnected()`।
### 3.4 बैकग्राउंड सिंक सेवा
**AndroidManifest.xml** पुष्ट करता है:```xml
<service
android:name="com.pocket.sdk.offline.DownloadingService"
android:permission="android.permission.FOREGROUND_SERVICE_DATA_SYNC">
BOOT_COMPLETED receiver रजिस्टर होने के साथ। सेवा डिवाइस बूट और नेटवर्क उपलब्धता पर स्वचालित रूप से लेख सामग्री प्राप्त और रेंडर करती है, बिना किसी उपयोगकर्ता इंटरैक्शन के एक छिपे हुए WebView में loadCallback को ट्रिगर करती है।
Phase 1 — Content Injection [CONFIRMED] Attacker hosts page with XSS payload. Victim saves URL via "Save to Pocket". Malicious HTML stored in local Pocket database.
Phase 2 — Zero-Click Background Sync [CONFIRMED] DownloadingService auto-starts on boot (BOOT_COMPLETED). Fetches article content silently, no user interaction.
Phase 3 — Automatic WebView Rendering [CONFIRMED] Pagination engine (updatePaging) triggers hidden WebView render. No user opens the article.
Phase 4 — JavaScript Execution [CONFIRMED] loadCallback calls $(document.body).html(content). jQuery 3.4.1 executes embedded scripts and event handlers.
Phase 5 — Native Bridge Reachability [PARTIAL] Bridge object PocketAndroidArticleInterface is reachable from the XSS execution context (confirmed via classes2.dex string analysis and JS call-site inventory). Full native method surface and downstream impact pending complete JADX decompilation.
---
## 4. प्रमाण की अवधारणा```html
<!DOCTYPE html>
<html>
<body>
</body>
</html>
प्रजनन के चरण:
DownloadingService स्वचालित रूप से सामग्री प्राप्त करता है।loadCallback → $(document.body).html(content) → पेलोड सक्रिय होता है।PoC के प्लेटफ़ॉर्म दायरे पर नोट: उपरोक्त निष्पादन योग्य प्रमाण अवधारणा Android बिल्ड को लक्षित करता है, जो 0-क्लिक मामला है (पृष्ठभूमि
DownloadingService)। iOS समकक्ष (Pocket iOS v4.5.2 /ReadItLaterPro.app) एक ही नाम की फ़ाइल में समान भेद्यloadCallback()सिंक साझा करता है, लेकिन एक अलग ब्रिज तंत्र (जिसेUIWebViewडेलिगेट द्वारा इंटरसेप्ट किए गएx-ril-cmd:URL-स्कीम द्वारा पहुँचा जाता है) के माध्यम से नेटिव कोड तक पहुँचता है और 1-क्लिक मामले में बदल जाता है (उपयोगकर्ता को सहेजा गया लेख खोलना होगा)। iOS साक्ष्य शिप किए गए ऐप बंडल के स्थिर विश्लेषण द्वारा स्थापित किया गया है और इस रिपॉजिटरी मेंiOS_forensic_analysis_v4.5.2.mdमें पूरी तरह से प्रलेखित है। कोई अलग निष्पादन योग्य iOS PoC प्रकाशित नहीं किया गया है; साझा-कोडबेस विश्लेषण दोनों प्लेटफ़ॉर्मों में सिंक की समतुल्यता प्रदर्शित करता है।
पूर्ण वेक्टर: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
बेस स्कोर: 9.2 — CRITICAL
सभी तिथियाँ मूल ईमेल साक्ष्य (POCKET_MAIL.pdf, POCKET_MAIL1.pdf, CRONO2.pdf) के विरुद्ध सत्यापित।
CVE रिकॉर्ड v0 से v8.33.0.0 तक सभी संस्करणों को प्रभावित के रूप में पुष्टि करता है। यह दोष कोई प्रतिगमन नहीं है — यह लेख-प्रस्तुति पाइपलाइन की मूल वास्तुकला है, जो 2007 में Read It Later के Firefox एक्सटेंशन के रूप में लॉन्च होने से मौजूद है, मोबाइल ऐप्स में (Android 2011 से, iOS पहले) ले जाया गया, और अंतिम 2025 Android रिलीज़ तक अपरिवर्तित रूप से शिप किया गया। समान भेद्य सिंक की फोरेंसिक कोड-स्तरीय पुष्टि सबसे पुराने उपलब्ध बंडल (iOS v4.5.2) के माध्यम से 2012 तक फैली हुई है।
ReadItLaterPro.app)iOS एप्लिकेशन बंडल का नाम ReadItLaterPro.app है — यह पूर्व-रिब्रांड उत्पाद नाम है जिसका उपयोग Read It Later, Inc. द्वारा कंपनी द्वारा 17 अप्रैल 2012 को ऐप का सार्वजनिक रूप से Pocket में नाम बदलने से पहले किया गया था। बंडल iOS 5.0+ को लक्षित करता है, जो कोडबेस को 2011–2012 की शुरुआत की समय-सीमा में रखता है।
इस iOS बंडल का फोरेंसिक विश्लेषण Android संस्करण के समान नाम वाली फ़ाइल में अक्षर-दर-अक्षर समान भेद्य पैटर्न की पुष्टि करता है। पूर्ण iOS फोरेंसिक विश्लेषण — भेद्य सिंक, सामग्री पाइपलाइन, नेटिव ब्रिज, टेलीमेट्री इन्वेंटरी, और साक्ष्य संदर्भ — इस रिपॉजिटरी में iOS_forensic_analysis_v4.5.2.md के रूप में प्रकाशित है।
फ़ाइल: manifest/cache/j/articleview-mobile.js (iOS) — assets/html/j/articleview-mobile.js (Android) के समान फ़ाइलनाम
पंक्तियाँ 97–107 (iOS):```javascript // article content was retrieved loadCallback : function(content) { // TODO : 3.0 : If file was missing, handle that correctly
$(document.body).html(content); // ← IDENTICAL TO ANDROID
// Add empty content to bottom in case an image is at bottom.
$(document.body).append($('<br> '))
this.onArticleReady();
},
वही `// TODO : 3.0` टिप्पणी दोनों प्लेटफ़ॉर्मों में मौजूद है — वही सटीक प्लेसहोल्डर, जिस पर ~13 वर्षों में कभी काम नहीं हुआ।
### 7.2 साझा कोडबेस की पुष्टि
iOS बंडल में स्पष्ट प्लेटफ़ॉर्म-ब्रांचिंग लॉजिक मौजूद है जो साबित करता है कि Read It Later, Inc. / Mozilla ने दोनों प्लेटफ़ॉर्मों को **एक ही साझा JavaScript कोडबेस** भेजा:```javascript
var isAndroid;
if (typeof ReadItLaterJSMethods == 'undefined')
ReadItLaterJSMethods = false;
isAndroid = !!ReadItLaterJSMethods;
जब isAndroid === false होता है तो iOS ब्रिज पथ निष्पादित होता है; जब true होता है तो Android पथ निष्पादित होता है। दोनों पथ समान असुरक्षित loadCallback() पर अभिसरित होते हैं, दोनों प्लेटफ़ॉर्म पर कोई सैनिटाइज़ेशन नहीं है।
UIWebView टाइमलाइन पर नोट: Apple ने iOS 8 (2014) में WKWebView को उत्तराधिकारी के रूप में पेश किया। UIWebView को औपचारिक रूप से iOS 12 (2018) में अप्रचलित घोषित किया गया। App Store ने अप्रैल 2020 में UIWebView का उपयोग करने वाले नए ऐप्स और दिसंबर 2020 में मौजूदा ऐप्स के अपडेट स्वीकार करना बंद कर दिया। UIWebView को कभी औपचारिक रूप से SDK से हटाया नहीं गया — यह अभी भी मौजूद है लेकिन App Store सबमिशन के लिए स्वीकार नहीं किया जाता। यहाँ प्रासंगिक इसकी सुरक्षा कमज़ोरियाँ यह हैं कि यह इन-प्रोसेस चलता है (कोई अलग WebContent प्रोसेस नहीं), इसमें Content Security Policy समर्थन नहीं है, और stringByEvaluatingJavaScriptFromString: के माध्यम से मुख्य थ्रेड पर इंजेक्ट किए गए JavaScript को समकालिक रूप से निष्पादित करता है।
Read It Later, Inc. — और बाद में अधिग्रहण के बाद Mozilla — ने उत्पाद के पूरे 18-वर्षीय जीवनकाल (2007 → 2025) में समान नाम की फ़ाइल में, समान अनसुलझी TODO टिप्पणी के साथ, समान अनसैनिटाइज़्ड .html() इंजेक्शन पैटर्न को शिप किया, जिसकी पुष्टि MITRE ने v0 से v8.33.0.0 तक सभी संस्करणों को प्रभावित करने वाला बताया।
इसमें 2024-07-10 की औपचारिक CWE-79 रिपोर्ट के बाद की अवधि भी शामिल है। 2024–2025 में कम से कम एक और Android रिलीज़ लाइन तैयार की गई (जो v8.33.0.0 पर समाप्त हुई) जिसमें असुरक्षित कोड यथावत संरक्षित था।
Pocket का लेख रीडर कच्चे बाहरी-स्रोत HTML को बिना किसी सैनिटाइज़ेशन के $(document.body).html(content) के माध्यम से DOM में इंजेक्ट करता है। पंक्ति 95 पर // TODO टिप्पणी पुष्टि करती है कि कोड को कभी प्रोडक्शन-हार्डन नहीं किया गया। यह आर्किटेक्चरल विकल्प शुरुआती मोबाइल बिल्ड (देखें §7) से लेकर अंतिम Android रिलीज़ v8.33.0.0 तक मौजूद था — लगभग 13 वर्षों और कम से कम एक पूर्ण स्वामित्व परिवर्तन में अपरिवर्तित, और जुलाई 2024 में एक औपचारिक सुरक्षा रिपोर्ट के बाद भी अपरिवर्तित।
2024 के बाद के विक्रेता प्रतिक्रिया टाइमलाइन और औपचारिक CWE-79 रिपोर्ट, Mozilla के इनकार, और अंतिम अनपैच्ड रिलीज़ के बीच के सटीक क्रम के लिए, §6 देखें।
कोई विक्रेता शमन उपाय मौजूद नहीं है और न ही आने वाले हैं।
अंतिम उपयोगकर्ताओं के लिए: com.ideashower.readitlater.pro को तुरंत अनइंस्टॉल करें। Google OAuth अनुदान रद्द करें।
सुरक्षा समुदाय के लिए: यह मामला "Forever-Day" भेद्यता के रूप में योग्य है — पुष्ट, अनपैच्ड, परित्यक्त सॉफ़्टवेयर में जिसके लिए कोई उपचार पथ उपलब्ध नहीं है। MITRE EOL नीति के अनुसार Unsupported When Assigned टैग के अंतर्गत वर्गीकरण के लिए उपयुक्त।
विश्लेषित APK: com.ideashower.readitlater.pro_8.33.0.0.apk
उपकरण: Android Studio, DEX2JAR, मैनुअल कोड समीक्षा, बाइनरी AXML पार्सिंग (UTF-16LE), Protocol Buffer स्कीमा निरीक्षण, DEX स्ट्रिंग निष्कर्षण। iOS बंडल का निरीक्षण स्ट्रिंग निष्कर्षण और एम्बेडेड JavaScript पाइपलाइन की स्रोत समीक्षा के माध्यम से किया गया।
साक्ष्य श्रृंखला:```
APK acquired └── com.ideashower.readitlater.pro_8.33.0.0.apk
Decompiled ├── assets/html/j/articleview-mobile.js (XSS — lines 95–99) ├── assets/html/article-mobile.html (jQuery 3.4.1) ├── AndroidManifest.xml (DownloadingService, SDK receivers) └── classes.dex / classes2.dex / classes3.dex
iOS counterpart bundle acquired and analyzed └── ReadItLaterPro.app (Pocket iOS v4.5.2) └── manifest/cache/j/articleview-mobile.js (XSS — lines 97–107) └── full analysis: iOS_forensic_analysis_v4.5.2.md
Vendor communication record └── Original emails verified: POCKET_MAIL.pdf, POCKET_MAIL1.pdf, CRONO2.pdf First report: 2021-04-19 XSS formally reported: 2024-07-10 Vendor final refusal: 2024-07-11
Dynamic evidence └── Video recording 2026-01-02: app fully operational post-sunset on real device
---
## 11. CVE रिकॉर्ड
**CVE ID:** CVE-2026-82090 — MITRE Corporation (CNA) द्वारा 2026-08-28 को प्रकाशित। मूल रूप से cveform.mitre.org के माध्यम से CAN-2026-2030598 के रूप में सबमिट किया गया।
**Vendor:** Mozilla Corporation
**Product:** Pocket (Android)
**Version:** 8.33.0.0
**Vulnerability Type:** Cross-Site Scripting (XSS)
**Description (for cveform.mitre.org):**```
** UNSUPPORTED WHEN ASSIGNED ** A DOM-Based Cross-Site Scripting
(XSS) vulnerability (CWE-79) in the articleview-mobile.js
component of Mozilla Pocket for Android through version 8.33.0.0
allows remote attackers to execute arbitrary JavaScript within
the application's WebView. By leveraging the background
DownloadingService, a crafted HTML payload is processed
automatically without user interaction (zero-click), allowing
interaction with the native PocketAndroidArticleInterface Java
bridge.
NOTE: This product is End-of-Life and no longer supported by
the vendor.
अतिरिक्त जानकारी / विक्रेता संचार:``` First disclosure: 2021-04-19 (paywall bypass). Formal security report identifying XSS (CWE-79): 2024-07-10 to Mozilla Security. Vendor response (2024-07-11): Product declared out of scope. Final APK v8.33.0.0 released in 2025 with vulnerable code unchanged. Service sunset 2025-07-08. Product is abandoned. The same vulnerable line is present in the iOS counterpart bundle (ReadItLaterPro.app, v4.5.2, circa 2012), evidencing ~13 years of unmodified shipment across both mobile platforms.
---
## 12. संदर्भ
- CVE-2026-82090 (आधिकारिक रिकॉर्ड): https://www.cve.org/CVERecord?id=CVE-2026-82090
- CWE-79: https://cwe.mitre.org/data/definitions/79.html
- CWE-116: https://cwe.mitre.org/data/definitions/116.html
- CVSS v4.0 विशिष्टता: https://www.first.org/cvss/v4.0/specification-document
- MITRE CVE EOL प्रक्रिया: https://www.cve.org/Resources/General/End-of-Life-EOL-Assignment-Process.pdf
- MITRE CNA परिचालन नियम: https://www.cve.org/resourcessupport/allresources/cnarules
- jQuery `.html()` व्यवहार: https://api.jquery.com/html/
- Android `addJavascriptInterface`: https://developer.android.com/reference/android/webkit/WebView#addJavascriptInterface(java.lang.Object,%20java.lang.String)
- Apple — `UIWebView` अप्रचलन: https://developer.apple.com/documentation/uikit/uiwebview
- Apple — Web Views का उपयोग करने वाले ऐप्स को अपडेट करना (App Store UIWebView समय-सीमाएँ): https://developer.apple.com/news/?id=12232019b
- Read It Later → Pocket रीब्रांड (17 अप्रैल 2012): https://blog.getpocket.com/2012/04/introducing-the-all-new-read-it-later-now-called-pocket/
---
*Ing. Zampier Zago (FUNFACTOR1) — अनुभाग 1 — साइबर सुरक्षा विभाग, PS 1978 Limited — [email protected] — [www.ps1978ltd.it](http://www.ps1978ltd.it) — https://github.com/FUNFACTOR1*
| Field | Value |
|---|
| CVE | CVE-2026-82090 — Published 2026-08-28 — CNA: MITRE Corporation |
| Vulnerability type | DOM-Based XSS (0-click) + JavaScript Bridge Abuse |
| CWE | CWE-79, CWE-116 |
| Exploit status | 0-click, 0-day — no patch available; product End-of-Life |
| Vendor response | 2024-07-11 — "Pocket is out of scope" (Frida, Mozilla Security Team) |
| Affected product | Pocket Android v8.33.0.0 (final release) |
| Package ID | com.ideashower.readitlater.pro |
| Vendor | Mozilla Corporation / Read It Later, Inc. |
| CVSS v4.0 Score | 9.2 — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Severity | CRITICAL |
| First reported to vendor | 2021-04-19 (paywall bypass) |
| XSS formally reported to Mozilla Security | 2024-07-10 |
| Final APK released with vulnerability intact | 2025 — v8.33.0.0 |
| Service sunset | 2025-07-08 |
| Code lineage | 18 years — all versions (v0 → v8.33.0.0, 2007 → 2025). Forensic code confirmation from 2012 iOS bundle. |
| Field | Value |
|---|
| Type | DOM-Based Cross-Site Scripting |
| CWE | CWE-79 — Improper Neutralization of Input During Web Page Generation |
| Secondary CWE | CWE-116 — Improper Encoding or Escaping of Output |
| Attack vector | Remote, 0-click (zero user interaction post-delivery) |
| Privileges required | None |
| Scope | Changed — WebView context crosses trust boundary into native Android bridge |
| मीट्रिक | मान | औचित्य |
|---|
| Attack Vector (AV) | Network (N) | पेलोड इंटरनेट के माध्यम से वितरित और निष्पादित |
| Attack Complexity (AC) | Low (L) | बायपास करने के लिए कोई रेस कंडीशन या मेमोरी सुरक्षा नहीं |
| Attack Requirements (AT) | Present (P) | पृष्ठभूमि सिंक ट्रिगर करने के लिए उपयोगकर्ता ने हमले से पहले कम से कम एक लेख सहेजा होना चाहिए |
| Privileges Required (PR) | None (N) | लक्ष्य पर कोई प्रमाणीकरण आवश्यक नहीं |
| User Interaction (UI) | None (N) | सहेजने के बाद पृष्ठभूमि सेवा के माध्यम से स्वचालित निष्पादन |
| Vuln. Confidentiality (VC) | High (H) | सत्र टोकन, लेख DB, पठन आदतें उजागर |
| Vuln. Integrity (VI) | High (H) | JS नेटिव ब्रिज विधियों के माध्यम से ऐप स्थिति बदल सकता है |
| Vuln. Availability (VA) | High (H) | पृष्ठभूमि सेवा की उपलब्धता बाधित की जा सकती है |
| Subsequent (SC / SI / SA) | None (N) | प्रदर्शित प्रभाव Android Application Sandbox / WebView ट्रस्ट सीमा के भीतर सीमित। किसी अलग अनुवर्ती सिस्टम में पिवट सिद्ध नहीं हुआ; अति-दावे से बचने के लिए SC/SI/SA रूढ़िवादी रूप से None पर सेट |
| Remediation Level (RL) | Unavailable (U) | उत्पाद परित्यक्त; कोई पैच आने वाला नहीं |
| तिथि | घटना | स्रोत / पक्ष |
|---|
| 2021-04-19 | Pocket Support को प्रारंभिक रिपोर्ट: इतालवी समाचार साइटों पर प्रकाशक पहुँच नियंत्रणों को दरकिनार करने वाला पेवॉल बायपास। वीडियो, स्क्रीनशॉट और उदाहरण URL प्रदान किए गए। | Zampier Zago → [email protected] |
| 2021-04-22 | Pocket Support प्रतिक्रिया: विशिष्ट URL और स्क्रीनशॉट का अनुरोध किया। | Pocket Support (Manuel) → Zampier Zago |
| 2021-05-17 | शोधकर्ता ने पूर्ण सामग्री बायपास प्रदर्शित करने वाले दो लाइव PoC URL प्रदान किए। | Zampier Zago → [email protected] |
| 2021–2024 | कोई और विक्रेता कार्रवाई नहीं। विक्रेता की प्रारंभिक स्थिति: "Pocket के कारण नहीं।" निर्णायक अस्वीकृति को देखते हुए शोधकर्ता ने तीन वर्षों तक अपनी खोज पर संदेह किया। | — |
| ~जून 2024 | शोधकर्ता APK विश्लेषण करता है, WebView (articleview-mobile.js) में XSS, JavaScript ब्रिज दुरुपयोग वेक्टर, CWE-79 / CWE-200 / CWE-693 की पहचान करता है। | Zampier Zago |
| 2024-05-31 | मामला औपचारिक रूप से पुनः खोला गया। समान पेवॉल बायपास की सार्वजनिक तृतीय-पक्ष पुष्टि (bardeen.ai)। शोधकर्ता मूल 2021 रिपोर्ट का संदर्भ देता है। | Zampier Zago → [email protected] |
| 2024-06-06 | Pocket Support (Alejandra Galo): आंतरिक रूप से एस्केलेट किया, कोई फिक्स प्रतिबद्ध नहीं। "हमारा Parser उक्त पेवॉल को बायपास करने के लिए डिज़ाइन नहीं किया गया है।" | Pocket Support → Zampier Zago |
| 2024-07-02 | शोधकर्ता सपोर्ट टिकट #151540 के माध्यम से Pocket/Mozilla Security Team को औपचारिक अनुवर्ती भेजता है, स्पष्ट रूप से 2021 की पहली रिपोर्ट का संदर्भ देते हुए और औपचारिक पावती का अनुरोध करता है। | Zampier Zago → [email protected] |
| 2024-07-04, 13:18 CST | Pocket Support (Dayana Galeano): [email protected] पर रीडायरेक्ट करता है। "चूँकि आप एक सुरक्षा भेद्यता की रिपोर्ट कर रहे हैं, मैं आपको [email protected] पर संपर्क करने के लिए प्रोत्साहित करूँगा।" | Pocket Support → Zampier Zago |
| 2024-07-10, 21:05 | शोधकर्ता Mozilla Security ([email protected]) को पूर्ण तकनीकी सुरक्षा रिपोर्ट प्रस्तुत करता है जिसमें CWE-79 (XSS), CWE-200 (सूचना प्रकटीकरण), CWE-693 (सुरक्षा तंत्र विफलता), HTTP अनुरोध/प्रतिक्रिया उदाहरण, XSS पेलोड प्रदर्शन, और प्रभाव विश्लेषण शामिल है। | Zampier Zago → [email protected] |
| 2024-07-11, 09:32 | Mozilla Security (Frida) प्रतिक्रिया: "Pocket हमारे वेब बग बाउंटी कार्यक्रम के दायरे से बाहर है और हम केवल गंभीर स्तर की रिपोर्ट स्वीकार करते हैं।" व्यक्तिगत HackerOne सबमिशन का अनुरोध किया। कोई फिक्स प्रतिबद्ध नहीं। | Mozilla Security Team → Zampier Zago |
| 2024-07-24, 19:00 | Mozilla Privacy Team ([email protected]): बग बाउंटी फ़ॉर्म पर रीडायरेक्ट करता है। कोई सार्थक सहभागिता नहीं। | Mozilla Privacy Team → Zampier Zago |
| 2025 | Mozilla सेवा सूर्यास्त से पहले Pocket Android का v8.33.0.0 अंतिम संस्करण जारी करता है। articleview-mobile.js (पंक्तियाँ 95–99) में भेद्य कोड समान और अपरिवर्तित है। कोई सुरक्षा पैच तैनात नहीं। कोई किल-स्विच या जबरन अनइंस्टॉल नहीं। | Mozilla (सार्वजनिक) |
| 2025-07-08 | Pocket सेवा आधिकारिक रूप से समाप्त। एप्लिकेशन उपयोगकर्ता उपकरणों पर स्थापित और चालू रहता है। | Mozilla (सार्वजनिक) |
| 2026-01-02 | वास्तविक उपकरण पर रिकॉर्ड किया गया वीडियो साक्ष्य: Pocket Android v8.33.0.0 सेवा समाप्ति के महीनों बाद पूरी तरह चालू। पेवॉल बायपास सक्रिय पुष्टि। पृष्ठभूमि सेवाएँ चल रही पुष्टि। (संपीड़ित संस्करण डाउनलोड करने योग्य; पूर्ण सत्यापन योग्य मेटाडेटा के साथ मूल अनुरोध पर उपलब्ध।) | Zampier Zago (वीडियो रिकॉर्डिंग) |
| पहलू | Android v8.33.0.0 (2025) | iOS v4.5.2 (~2012) |
|---|
| असुरक्षित फ़ाइल | assets/html/j/articleview-mobile.js | manifest/cache/j/articleview-mobile.js |
| असुरक्षित सिंक | $(document.body).html(content) L95–99 | $(document.body).html(content) L97–107 |
| सैनिटाइज़ेशन | कोई नहीं | कोई नहीं |
| नेटिव ब्रिज तंत्र | addJavascriptInterface → PocketAndroidArticleInterface (Java) | x-ril-cmd: URL स्कीम, UIWebView डेलिगेट (Objective-C) द्वारा इंटरसेप्ट किया गया |
| ब्रिज नेटिव कोड तक पहुँचता है | हाँ | हाँ |
| बैकग्राउंड ऑटो-रेंडर | हाँ — BOOT_COMPLETED पर DownloadingService | नहीं — लेख उपयोगकर्ता द्वारा खोला जाना चाहिए |
| उपयोगकर्ता इंटरैक्शन आवश्यक | कोई नहीं (0-क्लिक) | लेख खोलें (1-क्लिक) |
| लेख परिवहन | HTTPS | बंडल विश्लेषण के समय HTTP प्लेनटेक्स्ट (http://text.getpocket.com/v3beta/mobile) — मूल परिनियोजन में अतिरिक्त MITM वेक्टर (सेवा समाप्ति के बाद से एंडपॉइंट ऑफ़लाइन) |
| WebView तकनीक | आधुनिक Android WebView | UIWebView (iOS 12 में अप्रचलित; 2020 से App Store द्वारा स्वीकार नहीं) |