Cảnh báo lỗ hổng CVE nghiêm trọng trên Capacitor

Cảnh báo lỗ hổng CVE nghiêm trọng trên Capacitor
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Lỗ hổng CVE nghiêm trọng trong Capacitor trên Android và iOS

Một lỗ hổng CVE nghiêm trọng đã được phát hiện trong Capacitor, ảnh hưởng trực tiếp đến cả hai nền tảng Android và iOS. Lỗ hổng này có định danh CVE-2026-103922 và được đánh giá với điểm số CVSS v3.1 ở mức 9.6, cho thấy mức độ rủi ro cực kỳ cao.

Chi tiết về kỹ thuật này cho thấy kẻ tấn công có thể lợi dụng một liên kết độc hại khi người dùng mở bên trong ứng dụng di động bị ảnh hưởng. Hành động này cho phép nội dung web do kẻ tấn công kiểm soát được tải ngay tại nguồn gốc đáng tin cậy của ứng dụng.

Cơ chế kỹ thuật của CVE-2026-103922

Lỗ hổng nằm trong cơ chế bảo vệ điều hướng WebView của Capacitor. Trong các phiên bản bị ảnh hưởng, trình bảo vệ điều hướng chỉ thực hiện kiểm tra lược đồ và máy chủ của URL mục tiêu mà thiếu đi việc xác thực đường dẫn URL.

Sự thiếu sót này cho phép các yêu cầu điều hướng tới đường dẫn nội bộ /capacitor_http_interceptor, vốn được lưu trữ tại chính nguồn gốc của ứng dụng. Kẻ tấn công có thể tạo ra các liên kết trỏ đến điểm cuối nội bộ này trong khi cung cấp một URL từ xa tùy ý để thực thi ý đồ xấu.

Tác động bảo mật và rủi ro đối với người dùng

Khi nạn nhân kích hoạt liên kết độc hại trong WebView, lớp gốc của Capacitor sẽ tìm nạp nội dung từ xa và trả về WebView. Vì phản hồi được tải dưới nguồn gốc ứng dụng hợp lệ, các tập lệnh trong trang độc hại sẽ nhận được đặc quyền cùng nguồn gốc (same-origin privileges).

Hậu quả là kẻ tấn công có thể đọc dữ liệu từ localStorage, truy cập cookie và tương tác với các tính năng gốc được phơi bày thông qua các plugin Capacitor đã đăng ký. Điều này tạo ra một sự cố vi phạm ranh giới an toàn nghiêm trọng cho ứng dụng.

Các tính năng bị phơi bày có thể bao gồm:

  • Truy cập dữ liệu thiết bị và tệp tin cá nhân.
  • Sử dụng các tính năng ứng dụng nhạy cảm.
  • Đánh cắp các mã thông báo xác thực (authentication tokens).
  • Tương tác với các thông báo và khả năng hệ thống khác.

Nguy cơ này đặc biệt lớn đối với các ứng dụng có hiển thị nội dung liên kết do người dùng kiểm soát. Các ví dụ bao gồm ứng dụng trò chuyện, phần bình luận, cổng thông tin hỗ trợ, nguồn cấp dữ liệu xã hội hoặc tài liệu văn bản đa dạng thức.

Biện pháp bảo mật và cập nhật bản vá

Theo tài liệu chính thức từ GitHub Advisory, việc vô hiệu hóa plugin CapacitorHttp không thể giảm thiểu lỗ hổng trên các phiên bản dễ bị tấn công. Trình xử lý proxy nội bộ vẫn có thể truy cập được ngay cả khi plugin đã bị tắt.

Dưới đây là các phiên bản bị ảnh hưởng bao gồm:

  • Từ 6.0.0 đến trước 6.2.2
  • Từ 7.0.0 đến trước 7.6.9
  • Từ 8.0.0 đến trước 8.3.5
  • Phiên bản 8.3.5 đến trước 8.4.3
  • Từ 8.5.0 đến trước 8.5.1

Để đảm bảo an toàn thông tin, các nhà phát triển cần nâng cấp ngay lập tức lên bản phát hành đã được vá lỗi. Sau khi cập nhật, ứng dụng Android và iOS cần được xây dựng lại (rebuild) và phân phối lại cho người dùng cuối.

Các bản vá mới từ nhà cung cấp đã thực hiện chặn điều hướng khung đến đường dẫn proxy nội bộ. Đồng thời, trình xử lý proxy hiện chỉ hoạt động khi CapacitorHttp được kích hoạt và không còn phản hồi với các yêu cầu tài liệu hoặc khung chính.

Đối với các tổ chức chưa thể cập nhật ngay, việc triển khai một plugin Capacitor tùy chỉnh để từ chối các yêu cầu điều hướng nhắm vào /capacitor_http_interceptor là một biện pháp tạm thời. Ngoài ra, việc vệ sinh và kiểm tra nghiêm ngặt tất cả các URL do người dùng cung cấp trước khi hiển thị trong WebView luôn là quy tắc cần thiết để duy trì tính toàn vẹn của ứng dụng.