Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico en Capacitor permite acceso a datos y funciones de apps


Se ha detectado una vulnerabilidad crítica en Capacitor para Android e iOS (CVE-2026-103922). Este fallo permite que un enlace malicioso, abierto dentro de una aplicación afectada, cargue contenido web controlado por un atacante bajo el origen confiable de la app. Esto podría exponer datos almacenados en cookies y localStorage, además de otorgar a scripts maliciosos acceso a funciones nativas de Capacitor.





Una vulnerabilidad crítica en Capacitor para Android e iOS podría permitir que un enlace malicioso abierto dentro de una aplicación móvil afectada cargue contenido web controlado por un atacante en el origen confiable de la aplicación.

El problema, rastreado como CVE-2026-103922, puede exponer datos de la aplicación almacenados en localStorage y cookies, y dar a scripts maliciosos acceso a funciones nativas de Capacitor disponibles a través de plugins registrados.

La vulnerabilidad afecta a las aplicaciones de Capacitor que utilizan versiones vulnerables de las distribuciones de paquetes de Android, iOS, Maven y Swift. Ha recibido una puntuación CVSS crítica de 9.6 bajo CVSS v3.1, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N.

El fallo existe en la protección de navegación del WebView de Capacitor. El guardián de navegación comprobaba el esquema y el host de la URL de destino, pero no validaba la ruta de la URL. Esto permitía solicitudes de navegación hacia la ruta interna /capacitor_http_interceptor, que se aloja en el propio origen de la aplicación.

Un atacante podría crear un enlace que apunte a este endpoint interno mientras proporciona una URL remota arbitraria. Cuando una víctima activa el enlace dentro del WebView de la aplicación, la capa nativa de Capacitor obtiene el contenido remoto controlado por el atacante y lo devuelve al WebView.

Dado que la respuesta se carga bajo el origen legítimo de la aplicación, los scripts en la página maliciosa reciben privilegios de mismo origen.

Fallo Crítico de Capacitor

Esto crea un fallo grave en el límite de seguridad. El código malicioso puede leer datos de localStorage, acceder a cookies e interactuar con capacidades nativas expuestas por los plugins de Capacitor.

El impacto exacto depende de los plugins que registre la aplicación afectada. Sin embargo, las funciones expuestas podrían incluir el acceso a datos del dispositivo, características de la aplicación, tokens de autenticación, archivos, notificaciones u otras capacidades sensibles.

El problema es especialmente peligroso para las aplicaciones basadas en Capacitor que muestran enlaces controlados por el usuario, incluyendo aplicaciones de chat, secciones de comentarios, portales de soporte, feeds sociales, documentos de texto enriquecido y navegadores integrados en la app. La explotación requiere la interacción del usuario, lo que significa que una víctima debe abrir el enlace malicioso desde dentro de la aplicación afectada.

Según el aviso de GitHub, el manejador de proxy interno seguía estando disponible incluso cuando el plugin CapacitorHttp estaba desactivado, por lo que desactivar el plugin no mitiga el problema en las versiones vulnerables.

Las versiones afectadas de Capacitor incluyen los lanzamientos desde 6.0.0 antes de 6.2.2, 7.0.0 antes de 7.6.9, 8.0.0 antes de 8.3.5, 8.3.5 antes de 8.4.3, y 8.5.0 antes de 8.5.1.

Tú, como desarrollador, deberías actualizar a la versión parcheada correspondiente, reconstruir tus aplicaciones de Android e iOS y redistribuir las versiones actualizadas a tus usuarios.

Las correcciones del proveedor bloquean las navegaciones de marcos hacia la ruta del proxy interno y aseguran que el manejador de proxy se sirva solo cuando CapacitorHttp esté habilitado. El manejador ya no responde a solicitudes de documento o de marco principal, mientras que el uso legítimo de fetch y XMLHttpRequest permanece sin afectar.

Las organizaciones que no puedan actualizar inmediatamente pueden implementar un plugin de Capacitor personalizado para rechazar las solicitudes de navegación dirigidas a /capacitor_http_interceptor. Tú también deberías sanitizar y validar estrictamente todas las URLs controladas por el usuario antes de renderizarlas dentro del WebView de una aplicación.


Fuentes:
https://cybersecuritynews.com/critical-capacitor-flaw/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.