
CVE-2026-78997 के लिए PoC, जो Android के लिए UC Browser में एक Universal XSS है। इसमें एक crafted URL builder, एक callback-dispatch oracle, और कमजोर bridge को observe करने के लिए Frida hooks शामिल हैं।
CVE-2026-78997 के लिए PoC सामग्री — UC Browser for Android (com.UCMobile.intl, संस्करण 13.7.8.1314) में यूनिवर्सल क्रॉस-साइट स्क्रिप्टिंग, जिसे Omri Inbar (Novee) द्वारा प्रकट किया गया।
ब्रिज-व्हाइटलिस्टेड डोमेन mtmsg.uc.cn पर एक रिफ्लेक्टेड XSS, विशेषाधिकार प्राप्त ucapi JavaScript ब्रिज तक पहुँच प्रदान करता है। account.openLoginWindow ब्रिज API हमलावर-नियंत्रित JavaScript स्ट्रिंग्स को लॉगिन/डिसमिस कॉलबैक के रूप में नेटिव मेमोरी में संग्रहीत करता है, जहाँ वे पेज नेविगेशन के बाद भी बनी रहती हैं। जब उपयोगकर्ता गंतव्य साइट पर नेटिव लॉगिन डायलॉग को खारिज करता है, तो कॉलबैक को खाली URL गार्ड के साथ डिस्पैच किया जाता है, और ब्राउज़र इसे WebView.evaluateJavascript() के साथ जो भी पेज लोड है उसके ओरिजिन में निष्पादित करता है — Same-Origin Policy को बायपास करते हुए।
पूर्ण विश्लेषण: https://www.hunt-benito.com/blog/the-callback-that-outlived-the-page-cve-2026-78997-uc-browser-android-universal-xss/
# 1. Build the crafted URL (string assembly only)
$ python3 poc_url_builder.py alert --victim https://www.google.com
# 2. Watch the mechanism (vulnerable vs. fixed dispatch)
$ python3 callback_oracle.py
$ python3 callback_oracle.py --fixed
# 3. Observe in the real app (device/emulator you own, vulnerable build)
$ frida -U -f com.UCMobile.intl -l frida_hooks.js --no-pause
कमजोर बिल्ड पर: तैयार किया गया URL खोलें, इसे विक्टिम साइट पर नेविगेट होने दें, फिर नेटिव लॉगिन डायलॉग को खारिज करें (किसी साइन-इन विकल्प पर टैप करें और X दबाएँ, या किसी अन्य तरीके से इसे बंद करें)। संग्रहीत कॉलबैक विक्टिम साइट के ओरिजिन में फायर होता है।
URL बिल्डर कोई नेटवर्क I/O नहीं करता। mtmsg.uc.cn रिफ्लेक्शन और ब्रिज व्यवहार शोधकर्ता के सार्वजनिक प्रकटीकरण (नीचे संदर्भित) में प्रलेखित हैं। केवल उन्हीं डिवाइस और नेटवर्क स्थितियों के विरुद्ध परीक्षण करें जिनका आप स्वामी हैं या जिनका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है। अधिकांश क्षेत्राधिकारों में कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है।
| File | Purpose |
|---|
poc_url_builder.py | दस्तावेज़ के अनुसार तैयार किए गए mtmsg.uc.cn URL को असेंबल करता है (रिफ्लेक्टेड email पैरामीटर, base64 स्टेज-2, account.openLoginWindow रजिस्ट्रेशन, नेविगेशन)। प्रीसेट: alert (शोधकर्ता का डेमो), demo (हानिरहित), exfil (कलेक्टर टेम्पलेट)। केवल एक स्ट्रिंग असेंबल करता है — किसी होस्ट से संपर्क नहीं करता। |
callback_oracle.py | कमजोर कॉलबैक-डिस्पैच तंत्र का स्व-निहित लघु रूप (स्टोर → नेविगेट → खाली URL गार्ड के साथ डिस्पैच)। --fixed के साथ चलाएँ ताकि ओरिजिन-बाउंड उपचार उसी श्रृंखला को अवरुद्ध करते हुए देख सकें। |
frida_hooks.js | अपने स्वामित्व वाले हार्डवेयर पर वास्तविक ऐप में डिस्पैच का निरीक्षण करने के लिए WebView.evaluateJavascript पर Frida हुक। |