Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-8m9j-2f32-2vx4

Опубликовано: 31 июл. 2024
Источник: github
Github: Прошло ревью
CVSS4: 6.8
CVSS3: 5.2

Описание

MobSF vulnerable to Open Redirect in Login Redirect

Impact

What kind of vulnerability is it? Who is impacted?

An open redirect vulnerability exist in MobSF authentication view.

PoC

  1. Go to http://127.0.0.1:8000/login/?next=//afine.com in a web browser.
  2. Enter credentials and press "Sign In".
  3. You will be redirected to afine.com

Users who are not using authentication are not impacted.

Patches

Has the problem been patched? What versions should users upgrade to?

Update to MobSF v4.0.5

Workarounds

Is there a way for users to fix or remediate the vulnerability without upgrading? Disable Authentication

References

Are there any links users can visit to find out more? Fix: https://github.com/MobSF/Mobile-Security-Framework-MobSF/commit/fdaad81314f393d324c1ede79627e9d47986c8c8

Reporter

Marcin Węgłowski (AFINE Team)

Пакеты

Наименование

mobsf

pip
Затронутые версииВерсия исправления

< 4.0.5

4.0.5

EPSS

Процентиль: 94%
0.14899
Средний

6.8 Medium

CVSS4

5.2 Medium

CVSS3

Дефекты

CWE-601

Связанные уязвимости

CVSS3: 5.2
nvd
больше 1 года назад

Mobile Security Framework (MobSF) is a security research platform for mobile applications in Android, iOS and Windows Mobile. An open redirect vulnerability exist in MobSF authentication view. Update to MobSF v4.0.5.

CVSS3: 5.2
fstec
больше 1 года назад

Уязвимость фреймворка для исследования безопасности мобильных приложений Mobile Security Framework (MobSF), связанная с переадресацией URL на ненадежный сайт, позволяющая нарушителю проводить фишинг-атаки с помощью специально созданной вредоносной ссылки

EPSS

Процентиль: 94%
0.14899
Средний

6.8 Medium

CVSS4

5.2 Medium

CVSS3

Дефекты

CWE-601