PT-2026-4843 · Mobsf · Mobsf
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do MobSF anteriores à 4.4.5
Descrição
O MobSF é uma ferramenta de teste de segurança de aplicativos móveis. Existe uma vulnerabilidade de Cross-site Scripting (XSS) Armazenado na análise do manifest do Android do MobSF. Isso permite que um atacante execute JavaScript arbitrário na sessão do navegador de uma vítima ao fazer upload de um APK malicioso. Especificamente, o atributo
android:host de elementos <data android:scheme="android secret code"> é renderizado em relatórios HTML sem a devida sanitização, potencialmente levando ao sequestro de sessão e assunção de conta. A vulnerabilidade é acionada quando o MobSF analisa um APK Android contendo um elemento <data> com android:scheme="android secret code", extraindo o atributo android:host e inserindo-o diretamente no relatório de análise sem escape de HTML. O caminho de código vulnerável envolve extração de dados do arquivo manifest, formatação de string de template e renderização insegura dos dados extraídos no relatório HTML. Um APK de prova de conceito (PoC) foi criado para demonstrar a vulnerabilidade.Recomendações
Atualize o MobSF para a versão 4.4.5 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mobsf