UC Browser для Android (пакет com.UCMobile.intl, версия 13.7.8.1314) содержит уязвимость универсального межсайтового сценария, которая позволяет злоумышленнику выполнить произвольный код JavaScript в контексте любого источника. Злоумышленник размещает специально созданный URL-адрес в домене, принадлежащем UC (через отраженный XSS), который использует внутренний мост JavaScript браузера для регистрации отложенного обратного вызова, перехода по вкладке на сайт жертвы, а затем выполнения кода, контролируемого злоумышленником, на этом сайте, когда диалоговое окно входа закрывается.
Показать оригинальное описание (EN)
UC Browser for Android (package com.UCMobile.intl, version 13.7.8.1314) contains a Universal Cross-Site Scripting vulnerability that allows an attacker to execute arbitrary JavaScript in the context of any origin. An attacker hosts a specially crafted URL on a UC-owned domain (via a reflected XSS) that leverages the browser's internal JavaScript bridge to register a deferred callback, navigate the tab to a victim site, and then execute attacker-controlled code on that site when a login dialog is dismissed.
Характеристики атаки
Последствия
Строка CVSS v3.1