製品・ソフトウェアに関する情報
Android API における Java オブジェクトの任意のメソッドを実行される脆弱性
Title Android API における Java オブジェクトの任意のメソッドを実行される脆弱性
Summary

Android API は、WebView.addJavascriptInterface メソッドを適切に制限しないため、Java オブジェクトの任意のメソッドを実行される脆弱性が存在します。 本脆弱性は、CVE-2013-4710 と関連する問題です。

Possible impacts 第三者により、API レベル 16 以前が対象のアプリケーションの WebView コンポーネントに読み込まれる、巧妙に細工された JavaScript コードの Java Reflection API を使用されることで、Java オブジェクトの任意のメソッドを実行される可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Feb. 7, 2014, midnight
Registration Date March 4, 2014, 5:49 p.m.
Last Update March 4, 2014, 5:49 p.m.
CVSS2.0 : 警告
Score 6.8
Vector AV:N/AC:M/Au:N/C:P/I:P/A:P
Affected System
Google
Android API 17 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年03月04日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2012-6636
Summary

The Android API before 17 does not properly restrict the WebView.addJavascriptInterface method, which allows remote attackers to execute arbitrary methods of Java objects by using the Java Reflection API within crafted JavaScript code that is loaded into the WebView component in an application targeted to API level 16 or earlier, a related issue to CVE-2013-4710.

Publication Date March 3, 2014, 1:50 p.m.
Registration Date Jan. 28, 2021, 3:08 p.m.
Last Update Nov. 21, 2024, 10:46 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:google:android_api:6.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:15.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:3.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:8.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:11.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:9.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:2.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:12.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:7.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:1.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:13.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:14.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:4.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:*:*:*:*:*:*:*:* 16.0
cpe:2.3:a:google:android_api:5.0:*:*:*:*:*:*:*
cpe:2.3:a:google:android_api:10.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List