Improper Platform Usage

WebView JS-bridge RCE and file:// access, deep-link/URL-scheme hijack, exported components, content-provider SQLi, pending-intent hijack, tapjacking, over-privilege, push leakage, QR injection, zip-slip, and missing FLAG_SECURE.

68 vulnerabilities. OWASP Mobile: M4

VulnerabilityIDPlatformDifficultyOWASPMASVSMASWEMASTG (v2)CWE
Activity-Alias Exposureactivity_alias_exposureAndroidEASYM4MASVS-PLATFORM-1MASWE-0032MASWE-0018MASTG-TEST-0364CWE-926CWE-200CWE-284
Missing FLAG_SECURE (screen recording exposure)missing_flag_secureAndroidEASYM4MASVS-PLATFORM-3MASVS-STORAGE-2MASWE-0038MASTG-TEST-0291MASTG-TEST-0293CWE-200
Over-Privileged Permissionsover_privileged_permissionsAndroidiOSEASYM4MASVS-PLATFORM-1MASVS-PRIVACY-2MASWE-0066MASTG-TEST-0254MASTG-TEST-0255CWE-250CWE-272
Over-Broad Media Access (no scoped photo picker)photo_picker_over_accessAndroidiOSEASYM6MASVS-PLATFORM-1MASVS-PRIVACY-2MASWE-0066MASTG-TEST-0254MASTG-TEST-0255CWE-250CWE-359
Predictive Back / Recents Snapshot Leakagepredictive_back_leakageAndroidEASYM9MASVS-STORAGE-2MASVS-PLATFORM-3MASWE-0038MASTG-TEST-0289MASTG-TEST-0292CWE-200
Push Notification Leakagepush_notification_leakageAndroidiOSEASYM4MASVS-STORAGE-2MASVS-PRIVACY-1MASWE-0037MASTG-TEST-0315CWE-200
QR Scanner -> URL With No Validationqr_url_no_validationAndroidiOSEASYM4MASVS-PLATFORM-3MASVS-CODE-4MASWE-0050-CWE-601CWE-20
App Clip Invocation Injectionapp_clip_invocation_injectioniOSMEDIUMM4MASVS-PLATFORM-3MASVS-AUTH-1MASWE-0029MASWE-0018-CWE-20CWE-862CWE-501
Background Activity Launch Abusebackground_activity_launch_abuseAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-PLATFORM-3MASWE-0032MASWE-0039MASTG-TEST-0364CWE-862CWE-1021CWE-284
Clipboard Unauthorized Write / Integrity Tamperingclipboard_unauthorized_write_integrityAndroidiOSMEDIUMM4MASVS-PLATFORM-2MASVS-CODE-4MASWE-0030-CWE-345CWE-471CWE-668
ClipData URI-Grant Leakageclipdata_uri_grant_leakageAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASTG-TEST-0357CWE-200CWE-668CWE-927
ContentProvider File-Import Filename Path Traversalcontentprovider_filename_path_traversalAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASWE-0050MASTG-TEST-0357CWE-22CWE-73CWE-926
Custom / Signature Permission Squattingcustom_signature_permission_squattingAndroidMEDIUMM4MASVS-PLATFORM-1MASWE-0018MASWE-0032-CWE-732CWE-280CWE-284
Custom URL Scheme Authorization (arbitrary URL load)custom_url_scheme_authorizationAndroidiOSMEDIUMM4MASVS-PLATFORM-3MASVS-CODE-4MASWE-0029MASTG-TEST-0371MASTG-TEST-0370CWE-939CWE-862CWE-601
Deep Link -> Trusted WebView Navigationdeeplink_to_webview_navigationAndroidiOSMEDIUMM4MASVS-PLATFORM-2MASVS-PLATFORM-1MASWE-0035MASWE-0029MASTG-TEST-0332MASTG-TEST-0027CWE-939CWE-601CWE-749
Deep Link / URL Scheme Hijackdeeplink_url_scheme_hijackAndroidiOSMEDIUMM4MASVS-PLATFORM-1MASWE-0029MASTG-TEST-0028MASTG-TEST-0393MASTG-TEST-0371CWE-939CWE-20
Default-Role / Role-Holder Confusiondefault_role_holder_confusionAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018-CWE-346CWE-940CWE-284
Document Picker -> Trusted-File Confusiondocument_picker_trusted_file_confusioniOSMEDIUMM4MASVS-PLATFORM-1MASVS-CODE-4MASWE-0050-CWE-20CWE-829CWE-73
Dynamic BroadcastReceiver Exposuredynamic_broadcast_receiver_exposureAndroidMEDIUMM4MASVS-PLATFORM-1MASWE-0032MASWE-0018MASTG-TEST-0366CWE-925CWE-926CWE-200
Exported Android Componentsexported_android_componentsAndroidMEDIUMM4MASVS-PLATFORM-1MASWE-0032MASWE-0018MASTG-TEST-0364MASTG-TEST-0365MASTG-TEST-0366CWE-926CWE-284
Exported Component -> Arbitrary URL / Activity Launchexported_component_arbitrary_url_activityAndroidMEDIUMM4MASVS-PLATFORM-1MASWE-0032MASTG-TEST-0364CWE-926CWE-749CWE-601
Exported Component -> Unauthorized State Manipulationexported_component_state_manipulationAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0364CWE-862CWE-639CWE-284
Handoff / NSUserActivity Injectionhandoff_useractivity_injectioniOSMEDIUMM4MASVS-PLATFORM-3MASVS-CODE-4MASWE-0050-CWE-20CWE-345CWE-501
Implicit Intent Leaks Sensitive Dataimplicit_intent_sensitive_dataAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASTG-TEST-0374MASTG-TEST-0372CWE-927CWE-200
In-App Browser UI / Address-Bar Spoofinginapp_browser_ui_spoofingAndroidiOSMEDIUMM4MASVS-PLATFORM-2MASWE-0035-CWE-1021CWE-451
Incoming-Call Metadata Read (Missing Authorization class)incoming_call_metadata_missing_authorizationAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-PRIVACY-1MASWE-0032-CWE-862CWE-200
Notification-Action / Trampoline Authorization Bypassnotification_action_authorization_bypassAndroidiOSMEDIUMM4MASVS-AUTH-1MASVS-PLATFORM-1MASWE-0018MASWE-0032MASTG-TEST-0381CWE-862CWE-306CWE-863
Notification Listener Authorization Bypassnotification_listener_authorization_bypassAndroidMEDIUMM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0018-CWE-862CWE-284CWE-306
Ordered-Broadcast Result Injectionordered_broadcast_result_injectionAndroidMEDIUMM4MASVS-PLATFORM-1MASWE-0032MASTG-TEST-0366CWE-925CWE-349CWE-348
Overlay Phishingoverlay_phishingAndroidMEDIUMM4MASVS-PLATFORM-3MASWE-0039MASTG-TEST-0035MASTG-TEST-0340CWE-1021CWE-290
Platform-Version Security Fallbackplatform_version_security_fallbackAndroidiOSMEDIUMM8MASVS-PLATFORM-1MASVS-CODE-4MASWE-0041MASTG-TEST-0245CWE-636CWE-1188CWE-693
QR Code Injectionqr_code_injectionAndroidiOSMEDIUMM4MASVS-CODE-4MASWE-0050-CWE-20
SSRF via URL / Media Handlerssrf_url_media_handlerAndroidiOSMEDIUMM4MASVS-NETWORK-1MASVS-PLATFORM-3MASWE-0050-CWE-918CWE-601
TapjackingtapjackingAndroidMEDIUMM4MASVS-PLATFORM-3MASWE-0039MASTG-TEST-0035MASTG-TEST-0340CWE-1021
AccessibilityService Privilege Abuseaccessibility_service_privilege_abuseAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0040-CWE-862CWE-284CWE-441
Activity Task-Stack / Affinity Hijackingactivity_task_stack_hijackingAndroidHARDM4MASVS-PLATFORM-1MASVS-PLATFORM-3MASWE-0032-CWE-1021CWE-451CWE-346
Android Capability-Composition Chainandroid_capability_composition_chainAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018-CWE-441CWE-862CWE-668
App Intent / Siri Parameter -> Privileged Action (No Authz)app_intent_parameter_authorizationiOSHARDM4MASVS-PLATFORM-3MASVS-AUTH-1MASWE-0018-CWE-862CWE-639CWE-20
Authorization Based on Mutable Resource Stateauthorization_by_mutable_resource_stateAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0018-CWE-367CWE-708CWE-863
Clipboard -> Privileged Action Injectionclipboard_to_privileged_action_injectionAndroidiOSHARDM4MASVS-PLATFORM-2MASVS-CODE-4MASWE-0030-CWE-20CWE-77CWE-441
Confused-Deputy Intent Validation Bypassconfused_deputy_intent_validationAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0364CWE-441CWE-863CWE-862
Blind SQLi Boolean-Oracle Extraction (Contacts-Provider class)contacts_provider_blind_sqli_oracleAndroidHARDM4MASVS-PLATFORM-1MASVS-CODE-4MASWE-0032-CWE-89CWE-862
Content Provider SQL Injectioncontent_provider_sql_injectionAndroidHARDM4MASVS-PLATFORM-1MASVS-CODE-4MASWE-0018MASWE-0050MASTG-TEST-0339MASTG-TEST-0355CWE-89
content:// URI -> ContentResolver Confused Deputycontent_uri_resolver_confused_deputyAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0355CWE-441CWE-862CWE-639
Cross-App Scripting (Untrusted Intent -> Exported Activity -> WebView JS)cross_app_scriptingAndroidHARDM4MASVS-PLATFORM-2MASVS-CODE-4MASWE-0035MASWE-0032MASTG-TEST-0332MASTG-TEST-0031CWE-79CWE-749CWE-940
Cross-Profile (Work/Personal) Data & Capability Leakagecross_profile_data_capability_leakageAndroidHARDM4MASVS-PLATFORM-1MASVS-STORAGE-1MASWE-0032-CWE-200CWE-668CWE-863
Dynamic Code Loading (Arbitrary Code Execution)dynamic_code_loading_rceAndroidiOSHARDM4MASVS-CODE-4MASVS-RESILIENCE-3MASWE-0049-CWE-494CWE-829
File-Descriptor Capability Leakagefile_descriptor_capability_leakageAndroidHARDM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASWE-0018-CWE-402CWE-668CWE-200
FileProvider Path Traversal / Arbitrary File Sharingfileprovider_path_traversalAndroidHARDM4MASVS-PLATFORM-1MASVS-STORAGE-1MASWE-0032MASTG-TEST-0357CWE-22CWE-926
URI Permission / GRANT_URI_PERMISSIONS Abusegrant_uri_permission_abuseAndroidHARDM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASTG-TEST-0357CWE-266CWE-668CWE-927
Insecure WebView (JS Bridge RCE, file:// access)insecure_webviewAndroidiOSHARDM4MASVS-PLATFORM-2MASWE-0033MASWE-0034MASTG-TEST-0334MASTG-TEST-0333MASTG-TEST-0250CWE-749CWE-79
Intent Argument Injection -> Local Code Executionintent_arg_injection_rceAndroidHARDM4MASVS-PLATFORM-1MASVS-CODE-4MASWE-0032-CWE-88CWE-829CWE-94
Intent Redirection / Task Hijack (StrandHogg-style)intent_redirectionAndroidHARDM4MASVS-PLATFORM-1MASWE-0032MASTG-TEST-0375CWE-926CWE-940
iOS Capability-Composition Chainios_capability_composition_chainiOSHARDM4MASVS-PLATFORM-3MASVS-AUTH-1MASWE-0029MASWE-0018-CWE-441CWE-862CWE-668
Pending Intent Hijackingpending_intent_hijackingAndroidHARDM4MASVS-PLATFORM-1MASWE-0032MASTG-TEST-0381MASTG-TEST-0030CWE-927
PendingIntent Provenance Confusionpendingintent_provenance_confusionAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0381CWE-441CWE-290CWE-923
Persistent URI-Grant Capability Abusepersistable_uri_grant_abuseAndroidHARDM4MASVS-PLATFORM-1MASVS-STORAGE-2MASWE-0032MASTG-TEST-0357CWE-284CWE-266CWE-668
Privileged Service Binding / Binder Interface Exposureprivileged_service_binding_exposureAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0018MASWE-0032MASTG-TEST-0365CWE-284CWE-749CWE-862
Proximity Transfer Unsafe Parsing (AirDrop / Quick Share)proximity_transfer_unsafe_parsingAndroidiOSHARDM4MASVS-PLATFORM-2MASVS-CODE-4MASWE-0050-CWE-776CWE-674CWE-20
App-Widget / RemoteViews Action Injectionremoteviews_widget_action_injectionAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0381CWE-926CWE-862CWE-863
Shortcuts / App Intents Path + Symlink Sandbox Escapeshortcuts_path_symlink_sandbox_escapeiOSHARDM4MASVS-STORAGE-2MASVS-PLATFORM-3MASWE-0050-CWE-59CWE-22CWE-367
System-Surface -> Privileged App Intent Exposuresystem_surface_privileged_appintent_exposureiOSHARDM4MASVS-PLATFORM-3MASVS-AUTH-1MASWE-0018MASTG-TEST-0362CWE-862CWE-284CWE-267
Telephony / Phone-Account Capability Abusetelephony_capability_abuseAndroidHARDM4MASVS-PLATFORM-1MASVS-AUTH-1MASWE-0032MASWE-0018MASTG-TEST-0365CWE-862CWE-284CWE-441
Unauthenticated Local / Loopback Serviceunauthenticated_local_loopback_serviceAndroidiOSHARDM4MASVS-NETWORK-1MASVS-PLATFORM-1MASWE-0018-CWE-306CWE-668CWE-350
Universal Link / AASA Associated-Domain Confusionuniversal_link_aasa_confusioniOSHARDM4MASVS-PLATFORM-3MASVS-CODE-4MASWE-0029MASTG-TEST-0395MASTG-TEST-0070CWE-939CWE-20CWE-601
WebView Untrusted URL -> Local File Read (iOS WKWebView)wkwebview_untrusted_url_local_fileiOSHARDM4MASVS-PLATFORM-2MASVS-STORAGE-2MASWE-0034MASWE-0035MASTG-TEST-0333MASTG-TEST-0332CWE-79CWE-73CWE-200
Zero-Click Media Parse Before User Accept (VoIP-ring class)zero_click_call_media_parse_sinkAndroidiOSHARDM7MASVS-CODE-4MASVS-PLATFORM-3MASWE-0050-CWE-20CWE-125
Zip Path Traversal (Zip-Slip)zip_path_traversalAndroidiOSHARDM4MASVS-CODE-4MASVS-STORAGE-1MASWE-0050-CWE-22