1. Een kwetsbaarheid met CVE-ID CVE-2026-103922, geïdentificeerd in Capacitor voor Android en iOS, stelt aanvallers in staat om door de aanvaller gecontroleerde webinhoud te laden onder de vertrouwde oorsprong van een mobiele app. Dit gebeurt wanneer een kwaadaardige link wordt geopend binnen een getroffen app. De kwetsbaarheid heeft een kritieke CVSS-score van 9.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N).
2. De kwetsbaarheid bevindt zich in de navigatiebeveiliging van Capacitor's WebView. De navigatiecontrole valideerde het schema en de host van de doel-URL, maar niet het URL-pad, waardoor navigatieverzoeken naar het interne pad `/capacitor_http_interceptor` mogelijk werden.
3. Dit interne pad `/capacitor_http_interceptor` wordt gehost onder de eigen oorsprong van de applicatie. Een aanvaller kan een link creëren die naar dit eindpunt verwijst en tegelijkertijd een willekeurige externe URL aanleveren.
4. Wanneer een gebruiker de kwaadaardige link activeert in de WebView van de applicatie, haalt de native laag van Capacitor de door de aanvaller gecontroleerde externe inhoud op en geeft deze terug aan de WebView.
5. Omdat de respons wordt geladen onder de legitieme applicatieoorsprong, verkrijgen scripts op de kwaadaardige pagina privileges die overeenkomen met die van de applicatie zelf (same-origin privileges).
6. De kwaadaardige code kan hierdoor app-gegevens die zijn opgeslagen in localStorage en cookies blootleggen. Tevens krijgen kwaadaardige scripts toegang tot native Capacitor-functies die beschikbaar zijn via geregistreerde plugins.
7. De exacte impact hangt af van de geïnstalleerde plugins. Mogelijkheden omvatten toegang tot apparaatgegevens, applicatiefuncties, authenticatietokens, bestanden, meldingen of andere gevoelige informatie.
8. De kwetsbaarheid is gevaarlijk voor Capacitor-gebaseerde applicaties die door de gebruiker gegenereerde links weergeven, zoals chat-apps, commentaarsecties, supportportals, sociale feeds, rich-text documenten en in-app browsers.
9. Uitbuiting van de kwetsbaarheid vereist gebruikersinteractie; het slachtoffer moet de kwaadaardige link openen vanuit de getroffen applicatie.
10. De interne proxy handler bleef beschikbaar, zelfs wanneer de CapacitorHttp-plugin was uitgeschakeld. Het uitschakelen van deze plugin biedt dus geen bescherming op kwetsbare versies.
11. De kwetsbaarheid treft specifieke releases van de Android-, iOS-, Maven- en Swift package distributies van Capacitor. De volgende versies zijn getroffen: releases vanaf 6.0.0 tot vóór 6.2.2, 7.0.0 tot vóór 7.6.9, 8.0.0 tot vóór 8.3.5, 8.3.5 tot vóór 8.4.3, en 8.5.0 tot vóór 8.5.1.
12. De door de leverancier aangebrachte oplossingen blokkeren frame-navigaties naar het interne proxy-pad. Tevens wordt de proxy handler alleen nog geleverd wanneer CapacitorHttp is ingeschakeld. De handler reageert ook niet meer op document- of hoofd-frameverzoeken, terwijl legitiem gebruik van fetch en XMLHttpRequest onaangetast blijft.
13. Organisaties die niet onmiddellijk kunnen updaten naar een veilige versie, kunnen een aangepaste Capacitor-plugin implementeren om navigatieverzoeken te weigeren die gericht zijn op `/capacitor_http_interceptor`.
14. Ontwikkelaars wordt daarnaast geadviseerd om alle door de gebruiker gecontroleerde URL's op te schonen en strikt te valideren voordat deze binnen een applicatie-WebView worden weergegeven.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!