Podatność w klasie CDVInAppBrowser wtyczki Apache Cordova In-App-Browser dla iOS pozwala zdalnym atakującym na wykonanie dowolnego kodu JavaScript w kontekście strony hosta. Ze względu na brak uwierzytelnienia i sieciowy wektor ataku stanowi poważne zagrożenie dla aplikacji mobilnych opartych na Cordova.
▸ Pokaż oryginał (EN)
The CDVInAppBrowser class in the Apache Cordova In-App-Browser standalone plugin (org.apache.cordova.inappbrowser) before 0.3.2 for iOS and the In-App-Browser plugin for iOS from Cordova 2.6.0 through 2.9.0 does not properly validate callback identifiers, which allows remote attackers to execute arbitrary JavaScript in the host page and consequently gain privileges via a crafted gap-iab: URI.
Klasa CDVInAppBrowser nie weryfikuje poprawnie identyfikatorów callback przekazywanych przez specjalnie spreparowany URI ze schematem gap-iab:. Atakujący może dostarczyć złośliwy URI, który zostanie przetworzony bez walidacji, co skutkuje wykonaniem dowolnego kodu JavaScript w kontekście głównej strony hosta (host page). W ten sposób możliwe jest obejście izolacji między komponentem In-App-Browser a właściwą aplikacją.
Atakujący może wykonać dowolny kod JavaScript w kontekście strony hosta, co prowadzi do eskalacji uprawnień i potencjalnego przejęcia kontroli nad aplikacją, w tym dostępu do danych i funkcji zarezerwowanych dla zaufanego kontekstu.
Należy zaktualizować wtyczkę standalone org.apache.cordova.inappbrowser do wersji 0.3.2 lub nowszej. W przypadku korzystania z Apache Cordova należy uaktualnić platformę do wersji wyższej niż 2.9.0. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Wtyczka standalone Apache Cordova In-App-Browser (org.apache.cordova.inappbrowser) w wersjach przed 0.3.2 dla iOS oraz wtyczka In-App-Browser wbudowana w Apache Cordova w wersjach od 2.6.0 do 2.9.0 dla iOS.
Podatność została opublikowana w marcu 2014 roku na liście Full Disclosure (seclists.org/fulldisclosure/2014/Mar/30), choć oficjalny rekord CVE pojawił się w 2017 roku. Szczegółowa analiza techniczna dostępna jest pod adresem d3adend.org/blog/?p=403.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Cordova
APPApache2.6.0 – 2.9.0Apache Cordova In App Browser
APPApache≤ 0.3.1
Powiązane podatności
The System Information Library for Node.JS (npm package "systeminformation") is an open source collection of f...
After the Android platform is added to Cordova the first time, or after a project is created using the build s...
ios/CDVFileTransfer.m in the Apache Cordova File-Transfer standalone plugin (org.apache.cordova.file-transfer)...
Product: Apache Cordova Android 5.2.2 and earlier. The application calls methods of the Log class. Messages pa...
Apache Cordova 3.3.0 and earlier and Adobe PhoneGap 2.9.0 and earlier allow remote attackers to bypass intende...