MobSF 是一款用于移动应用程序安全测试的工具。在版本 4.5.1 之前, 中的 函数使用 Android 清单文件中的 值来构建扫描资源目录下的路径,但未对路径遍历进行拒绝或验证其是否处于预期范围内。这使得经过身份验证的攻击者可以上传一个精心构造的 ZIP 或 APK 文件,读取具有 后缀的服务器文件,并将其以可预测的名称 复制到 目录,然后通过 端点检索该文件。此外,这种行为还可通过 报告字段提供一个文件存在性预言机(file-existence oracle)。该问题已在版本 4.5.1 中修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| MobSF | Mobile-Security-Framework-MobSF | < 4.5.1 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| MobSF | Mobile-Security-Framework-MobSF | < 4.5.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-68923 | 6.5 MEDIUM | MobSF Django迁移后CSRF检查未执行漏洞 |
| CVE-2026-68924 | 4.9 MEDIUM | MobSF ZIP/APK解压绕过限制致拒绝服务漏洞 |
| CVE-2026-68927 | 3.0 LOW | MobSF assetlinks_check SSRF端口限制绕过漏洞 |
暂无评论