MobSF 是一款移动应用安全测试工具。在版本 4.5.1 之前, 文件中的 函数仅对 Android 清单文件中的 值通过 进行验证,随后会将从外部单独提供的 附加到由 获取的 URL 中。这允许经过身份验证的用户上传精心构造的 APK 文件,使其对攻击者指定的非标准端口发起针对 路径的请求。结合攻击者控制的域名以及在 DNS 重绑定攻击中验证与 实际连接之间发生的域名切换,请求可能到达内部服务(尽管重定向已被禁用,且路径固定)。该问题已在 4.5.1 版本中得到修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| MobSF | Mobile-Security-Framework-MobSF | < 4.5.1 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| MobSF | Mobile-Security-Framework-MobSF | < 4.5.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-68923 | 6.5 MEDIUM | MobSF Django迁移后CSRF检查未执行漏洞 |
| CVE-2026-68922 | 5.5 MEDIUM | MobSF ZIP上传路径遍历导致任意文件读取漏洞 |
| CVE-2026-68924 | 4.9 MEDIUM | MobSF ZIP/APK解压绕过限制致拒绝服务漏洞 |
暂无评论