Vulnerabilidad en Android (CVE-2012-6636)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
03/03/2014
Última modificación:
12/04/2025
Descripción
La API Android anterior a 17 no restringe debidamente el método WebView.addJavascriptInterface, lo que permite a atacantes remotos ejecutar métodos arbitrarios de objetos Java mediante el uso de la API Java Reflection dentro de código JavaScript manipulado que es subido en el componente WebView en una aplicación dirigida a API nivel 16 o anteriores, un problema relacionado con CVE-2013-4710.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:android_api:*:*:*:*:*:*:*:* | 16.0 (incluyendo) | |
cpe:2.3:a:google:android_api:1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:9.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:10.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:11.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:12.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:13.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:android_api:14.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://50.56.33.56/blog/?p=314
- http://developer.android.com/reference/android/os/Build.VERSION_CODES.html#JELLY_BEAN_MR1
- http://developer.android.com/reference/android/webkit/WebView.html#addJavascriptInterface%28java.lang.Object%2C%20java.lang.String%29
- http://jvn.jp/en/jp/JVN62161191/index.html
- http://openwall.com/lists/oss-security/2014/02/07/9
- http://www.cs.utexas.edu/~shmat/shmat_ndss14nofrak.pdf
- http://www.internetsociety.org/ndss2014/programme#session3
- https://support.lenovo.com/us/en/product_security/len_6421
- http://50.56.33.56/blog/?p=314
- http://developer.android.com/reference/android/os/Build.VERSION_CODES.html#JELLY_BEAN_MR1
- http://developer.android.com/reference/android/webkit/WebView.html#addJavascriptInterface%28java.lang.Object%2C%20java.lang.String%29
- http://jvn.jp/en/jp/JVN62161191/index.html
- http://openwall.com/lists/oss-security/2014/02/07/9
- http://www.cs.utexas.edu/~shmat/shmat_ndss14nofrak.pdf
- http://www.internetsociety.org/ndss2014/programme#session3
- https://support.lenovo.com/us/en/product_security/len_6421