In der PayRange-App lässt sich in eine eingebettete Webansicht (WebView) fremder JavaScript-Code einschleusen. Möglich wird das im Zusammenspiel mit einer Umgehung der SSL-Absicherung: Wer die verschlüsselte Verbindung der App aufbrechen kann – etwa in einer Position zwischen App und Server –, kann die in der Webansicht geladenen Inhalte manipulieren und eigenen Code unterschieben. Durch den Aufruf bestimmter, von der App bereitgestellter JavaScript-Funktionen kann der Angreifer anschließend aus der Abschottung der Webansicht ausbrechen. Damit ist der eingeschleuste Code nicht mehr auf den Browser-Kontext beschränkt, sondern erhält Zugriff auf Funktionen der App und des Geräts und kann dort schädliche Aktionen im Namen des Nutzers ausführen. Betroffen sind Nutzer der mobilen App, die diese in einer nicht vertrauenswürdigen Netzwerkumgebung verwenden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026