# 移动安全框架(MobSF)允许通过恶意SVG图标上传存储式跨站点脚本(XSS)
## 概述
MobSF 是一个用于 Android、iOS 和 Windows Mobile 移动应用的安全研究平台。在 MobSF 的某些版本中发现了一个存储型跨站脚本(XSS)漏洞。该漏洞源于在 Android APK 分析过程中对用户提供的 SVG 文件处理不当,导致未正确过滤输入。
## 影响版本
- 版本 4.3.2 及之前
## 细节
漏洞出现在用户提供的 SVG 文件未经过适当清理的情况下,这些文件在 Android APK 分析过程中被处理。恶意用户可能通过注入 SVG 文件来执行存储型 XSS 攻击。
## 影响
攻击者可以通过提供包含恶意脚本的 SVG 文件,利用此漏洞在受影响用户的浏览器上执行恶意代码。攻击者的脚本可以在用户的环境中运行,从而导致敏感数据泄露或其他有害行为。
## 修复版本
已修复版本:4.3.3
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Stored Cross Site Scripting (XSS) via malicious SVG Icon Upload · Advisory · MobSF/Mobile-Security-Framework-MobSF · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读