PT-2026-4843 · Mobsf · Mobsf

·

CVE-2026-24490

·

Publicado

2026-01-26

·

Atualizado

2026-07-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MobSF anteriores à 4.4.5
Descrição O MobSF é uma ferramenta de teste de segurança de aplicativos móveis. Existe uma vulnerabilidade de Cross-site Scripting (XSS) Armazenado na análise do manifest do Android do MobSF. Isso permite que um atacante execute JavaScript arbitrário na sessão do navegador de uma vítima ao fazer upload de um APK malicioso. Especificamente, o atributo android:host de elementos <data android:scheme="android secret code"> é renderizado em relatórios HTML sem a devida sanitização, potencialmente levando ao sequestro de sessão e assunção de conta. A vulnerabilidade é acionada quando o MobSF analisa um APK Android contendo um elemento <data> com android:scheme="android secret code", extraindo o atributo android:host e inserindo-o diretamente no relatório de análise sem escape de HTML. O caminho de código vulnerável envolve extração de dados do arquivo manifest, formatação de string de template e renderização insegura dos dados extraídos no relatório HTML. Um APK de prova de conceito (PoC) foi criado para demonstrar a vulnerabilidade.
Recomendações Atualize o MobSF para a versão 4.4.5 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24490
GHSA-8HF7-H89P-3PQJ
PYSEC-2026-1668

Produtos afetados

Mobsf