Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wave.ai.browser (CVE-2023-42471)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
11/09/2023
Última modificación:
13/09/2023

Descripción

La aplicación wave.ai.browser hasta la versión 1.0.35 para Android permite a un atacante remoto ejecutar código JavaScript arbitrario mediante un intento manipulado. Contiene una entrada de manifiesto que exporta la actividad wave.ai.browser.ui.splash.SplashScreen. Esta actividad utiliza un componente WebView para mostrar contenido web y no valida ni sanitiza adecuadamente el URI ni ningún dato adicional pasado en la intención por una aplicación de terceros (sin permisos).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wave-ai:wave:*:*:*:*:*:android:*:* 1.0.35 (incluyendo)