Joyland AI 应用允许拥有共享网络访问权限的攻击者向在 WebView 中加载的内容注入 JavaScript。在未获得用户授权的情况下,攻击者可访问剪贴板、通过 Weex 的 'stream' 模块发起任意 HTTP 请求,或访问应用内部存储。如果该应用此前已被授予相关权限,攻击者则可访问整个文件系统、摄像头、麦克风以及 GPS 定位信息。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Joyland | Joyland.ai | * | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-102666 | 6.5 MEDIUM | Joyland AI hard-coded credentials for push notifications |
| CVE-2026-102668 | 5.3 MEDIUM | Joyland AI accepts TLS certificates without validation |
| CVE-2026-102671 | 5.3 MEDIUM | Joyland AI WebView accepts invalid SSL certificates |
| CVE-2026-102669 | 5.3 MEDIUM | Joyland AI hostname checking disabled |
| CVE-2026-102670 | 4.3 MEDIUM | Joyland AI enables HTTP |
暂无评论