Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEYÜKSEK

Readwise Reader Uygulamasında Üç Kritik XSS Zafiyeti Tespit Edildi

26 Eylül 20261 dk okuma19 okunma

Popüler okuma platformu Readwise Reader'ın Android uygulaması, siber güvenlik araştırmacıları tarafından keşfedilen üç farklı XSS (Cross-Site Scripting) zafiyetiyle karşı karşıya. Söz konusu açıklar, uygulamanın 8.7.2 sürümünde yer alıyor ve saldırganların, kötü niyetli şekilde hazırlanmış belge veya meta veriler aracılığıyla uygulama içinde yetkisiz JavaScript kodları çalıştırmasına imkan tanıyor.

Tespit edilen CVE-2026-18311, CVE-2026-18312 ve CVE-2026-18320 kodlu bu zafiyetler, uygulamanın WebView arayüzü üzerinden kullanıcı verilerinin gizliliğini ve bütünlüğünü doğrudan tehdit ediyor. İlk zafiyet, yazar ve başlık gibi meta veri alanlarının yetersiz filtrelenmesinden kaynaklanırken; ikinci açık, URL oluşturma mantığındaki hatalar nedeniyle DOM tabanlı script enjeksiyonuna izin veriyor. Üçüncü zafiyet ise içerik temizleme bileşenindeki bir kural hatası nedeniyle, SVG dosyaları içine gizlenmiş zararlı kodların çalıştırılmasını mümkün kılıyor.

Bu açıkların başarıyla sömürülmesi durumunda, saldırganlar kullanıcının kayıtlı belgelerine, kimlik bilgilerine ve oturum belirteçlerine erişim sağlayabiliyor. Yayınlanan bilgilere göre 8.10.1 sürümü, özellikle SVG temizleme sorununu gideren bir yama içeriyor. Kullanıcıların, güvenilir olmayan kaynaklardan gelen içerikleri kütüphanelerine eklemeden önce meta verilerini kontrol etmeleri, olası saldırı risklerini minimize etmek için önerilen bir diğer yöntem olarak öne çıkıyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: CERT/CC