Android常见漏洞

2023-10-26


Android常见漏洞

漏洞名称: Log敏感信息泄露

漏洞描述程序运行期间打印了用户的敏感信息,造成泄露

修改建议建议禁止隐私信息的log

 

漏洞名称: web https校验错误忽略漏洞

漏洞描述漏洞可导致中间人攻击

修改建议建议不要忽略ssl认证错误

 

漏洞名称: sql注入漏洞

漏洞描述漏洞可能导致用户数据库中的信息泄露或者篡改

修改建议建议使用安全sqlite,如sqlcipher

 

漏洞名称: https空校验漏洞

漏洞描述漏洞可导致中间人攻击

修改建议: setHostnameVerifier接口请设置安全选项级别

 

漏洞名称: Provider组件暴露漏洞

漏洞描述没有权限限制的导出组件可以使其他app访问本程序的数据,导致数据泄露

修改建议建议增加权限限制

 

漏洞名称: Fragment注入漏洞

漏洞描述漏洞导致通过intent输入适当的extra就可以调用其内部的任意fragment

修改建议不要导出PreferenceActivity

 

漏洞名称: WebView远程代码执行(CVE-2014-1939

漏洞描述4.04.2Android系统上,Webview会增加searchBoxJavaBredge_,导致远程代码执行。攻击者可以向页面植入Javascript,通过反射在客户端中执行任意恶意代码

修改建议Webview中调用removeJavascriptInterface("searchBoxJavaBredge_")

 

漏洞名称: ContentResolver暴露漏洞

漏洞描述通过暴露的ContentResolver可以绕过provider的权限限制

修改建议对使用ContentResolver的组件不导出或者添加权限限制

 

漏洞名称: https通信没有校验服务器证书

漏洞描述应用没有校验服务器证书,可导致中间人攻击,泄露通信内容

修改建议不要重写TrustManager类,或者实现checkServerTrusted,增加对服务器证书的校验

 

漏洞名称: https通信允许所有的服务器证书

漏洞描述应用没有校验服务器证书,可导致中间人攻击,泄露通信内容

修改建议不要调用setHostnameVerifier设置ALLOW_ALL_HOSTNAME_VERIFY标志位

 

漏洞名称: Activity安全漏洞

漏洞描述: Activity存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给Activityintent中的参数进行严格的检测,如无必要不要导出这个Activity

 

漏洞名称: WebView远程代码执行(CVE-2012-6636

漏洞描述: JavascriptInterface允许攻击者向页面植入Javascript,通过反射在客户端中执行任意恶意代码。所有应用在4.2以下的应用会受影响,编译API level 小于17的应用在全部系统中都受影响

修改建议若应用编译时API level小于17,需要提升SDK版本。如果希望4.2以下的手机不受影响,可以参考替代方案https://github.com/pedant/safe-java-js-webview-bridge

 

漏洞名称: Service安全漏洞

漏洞描述: Service存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给Serviceintent中的参数进行严格的检测,如无必要不要导出这个Service

 

漏洞名称使用不安全的加密模式

漏洞描述使用AES或者DES加密时,使用的默认加密模式或者显式指定使用ECB模式.容易受到选择明文攻击(CPA),造成信息泄露

修改建议显式指定使用CBC模式加密

 

漏洞名称: Receiver安全漏洞

漏洞描述: BroadcastReceiver存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给BroadcastReceiverintent中的参数进行严格的检测,如无必要不要导出这个Receiver

 

漏洞名称加密时不能指定IV

漏洞描述: CBC加密时,使用了常量作为IV,可被进行BEAST攻击,造成信息泄露

修改建议动态生成IV的数值

 

漏洞名称存在外部可访问的表单

漏洞描述应用中存在外部可访问的表单,造成信息泄露

修改建议审核这些表单的访问权限,如果非必要不要导出

 

漏洞名称私有文件遍历漏洞

漏洞描述通过存在漏洞的URI,可以遍历读取应用的私有数据文件,造成信息泄露

修改建议修改存在文件遍历漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称: Selection SQL注入漏洞

漏洞描述应用存在Selection SQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

修改建议修改存在注入漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称: Projection SQL注入漏洞

漏洞描述应用存在Projection SQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

修改建议修改存在注入漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称存在可被恶意访问的表单

漏洞描述存在可以利用SQL注入方式访问的表单,造成信息泄露

修改建议修复相关的SQL注入漏洞

 

漏洞名称同源绕过漏洞

漏洞描述: activity接收使用file://路径的协议,却没有禁用Javascript的执行,通过此漏洞可以读取应用的任意内部私有文件,造成信息泄露

修改建议禁用file协议或禁止file协议加载的文件执行Javascript

 

漏洞名称本地代码执行漏洞

漏洞描述: Activity接受外部传入的url参数,且存在WebView远程代码。攻击者可从本地或者远程对客户端进行注入,执行任意恶意代码

修改建议不要导出此Activity,或者对接受的url参数进行严格判断

 

常见风险

 

风险名称: app备份风险

风险描述允许程序备份,可能导致用户信息泄露

修改建议如果不需要备份则添加allowBackup=false,或者实现加密备份

 

风险名称: Log信息泄露

风险描述程序运行期间的log数据可能泄露

修改建议建议发布版去掉log信息

 

风险名称: Intent泄露用户敏感信息

风险描述: Intent数据包含用户的敏感信息,可能导致泄露

修改建议将敏感信息加密,采用权限限制Intent的范围

 

风险名称: Receiver组件暴露风险

风险描述广播可被外部调用导致敏感信息泄露

修改建议无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signaturesignatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。进程内动态广播注册建议使用LocalBroadcastManager;或者使用registerReceiver(BroadcastReceiver, IntentFilter, broadcastPermission, Handler)替代registerReceiver(BroadcastReceiver, IntentFilter)

 

风险名称广播信息泄露风险

风险描述广播可以被其他恶意程序进行接收,导致用户信息泄露或者终止广播

修改建议建议使用显式调用方式发送Intent;进程内发送消息建议使用LocalBroadcastManager;或者使用权限限制接收范围,如使用sendBoardcast(Intent, receiverPermission)替代sendBoardcast(Intent)

 

风险名称外部存储使用风险

风险描述存储在外部空间的数据可能造成信息泄露

修改建议建议敏感数据不要采用外部存储,外部存储做好权限限制和加密处理

 

风险名称: app调试风险

风险描述允许程序被调试

修改建议debugable的值修改为false

 

风险名称私有配置文件读风险

修改建议建议禁用全局读操作,改为MODE_PRIVATE

 

风险名称用户自定义权限滥用风险

风险描述以下权限为normal权限,可能导致敏感信息泄露

修改建议建议修改为signature或者signatureOrSystem

 

风险名称私有配置文件读写风险

修改建议建议禁用全局写操作 改为MODE_PRIVATE

 

风险名称私有配置文件写风险

修改建议建议禁用全局读写操作 改为MODE_PRIVATE

 

风险名称私有文件泄露风险

风险描述存在敏感文件泄露风险

修改建议建议禁用MODE_WORLD_READABLEMODE_WORLD_READABLE选项打开文件

 

风险名称: Activity组件暴露风险

风险描述: Activity接口可被其它应用调用,用于执行特定的敏感操作或钓鱼欺骗,建议添加android:exported=false,若需要外部调用,需自定义signature或者signatureOrSystem级别的权限

修改建议无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signaturesignatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。

 

风险名称全局可读文件

风险描述应用内存在其它任何应用都可以读取的私有文件,可能造成信息泄漏

修改建议将文件属性改为只有所属用户或同组用户可以读取

 

风险名称全局可写文件

风险描述应用内存在其它任何应用都可以修改的私有文件,可能造成应用行为被修改甚至是代码注入

修改建议将文件属性改为只有所属用户或同组用户可以修改

 

风险名称: Uri用户敏感信息泄露

风险描述: Uri中包含用户敏感信息,导致逆向分析者很容易获得相关信息

修改建议: Uri路径做转换

 

风险名称尝试使用root权限

风险描述如果程序具有root权限,且没有对调用做限制的话,可能被恶意利用

修改建议禁用不必要的高权限,并对关键权限加上校验限制

 

风险名称: Url用户敏感信息泄露

风险描述: Url中包含用户敏感信息,可能导致信息泄露

修改建议数据加密处理

 

风险名称外部URL可控的Webview

风险描述: Activity可被其它应用程序掉用并加载一个外部传入的链接,可被用来进行钓鱼攻击,或者进一步进行漏洞利用

修改建议减少不必要的Activity的导出

 

风险名称: KeyStore风险

风险描述: Android系统KeyStore密钥存储组件存在敏感信息泄漏漏洞

修改建议建议禁用android.security.KeyStore

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

Android常见漏洞 的相关文章

随机推荐

  • CS162 13-17 虚拟内存

    起源 为啥我们需要虚拟内存 需求是啥 可以给程序提供一个统一的视图 比如多个程序运行同一个代码段的话 同一个kernel 就可以直接共享 cpu眼里的虚拟内存 无限内存的假象 设计迭代过程 为啥这样设计 一个迭代过程 用上下界来做 缺点 还
  • Basic Level 1065 单身狗 (25分)

    题目 单身狗 是中文对于单身人士的一种爱称 本题请你从上万人的大型派对中找出落单的客人 以便给予特殊关爱 输入格式 输入第一行给出一个正整数 N 50 000 是已知夫妻 伴侣的对数 随后 N 行 每行给出一对夫妻 伴侣 为方便起见 每人对
  • cv2.error: OpenCV(4.6.0) :-1: error: (-5:Bad argument) in function ‘seamlessClone‘

    Can t parse p Sequence item with index 0 has a wrong type 1 软件环境 2 问题描述 3 解决方法 4 结果预览 1 软件环境 Windows10 教育版64位 Python 3 6
  • 函数式接口

    接口 package cn dali5 code01 函数式接口 有且仅有一个抽象方法的接口 可以有其他的方法 默认 静态 私有 函数式接口 适用于函数式编程场景的接口 Java中函数式编程的提现就是lambda表达式 所以函数式接口就是可
  • python子类定义报错:TypeError: __init__() missing 1 required positional argument: ‘prilege‘

    在学习 Python编程 从入门到实践 中类这一章节 其中子类的案例代码如下 class Car snip class Battery 一次模拟电动汽车电瓶的简单尝试 def init self battery size 70 初始化电瓶的
  • html5media使用api,html5中media(播放器)的api使用指南.pdf

    代码如下 HTML Audio API HTML5 Audio API HTML5 Audio API demo by target blank gt LearnShare Last update 2013 04 23 20 40 00 a
  • Python多线程、多进程和协程的实例讲解

    线程 进程和协程是什么 线程 进程和协程的详细概念解释和原理剖析不是本文的重点 本文重点讲述在Python中怎样实际使用这三种东西 参考 进程 线程 协程之概念理解 进程 Process 是计算机中的程序关于某数据集合上的一次运行活动 是系
  • WebUploader使用

    WebUploader用于文件的上传 文件上传过程为 网页中点击上传按钮 弹出选择文件窗口 并选择一个文件 在网页中显示选中的内容 给使用者一个反馈 点击上传按钮 文件开始上传 同时服务端开始接收文件 对于服务端而言 框架往往都有自己的接收
  • Jmeter(二十六) - 从入门到精通 - 搭建开源论坛JForum(详解教程)

    1 简介 今天这篇文章主要是给大家讲解一下 如何部署测试环境 这里宏哥部署一个开源测论坛 后边的文章中会用到这个论坛 并且也看到童鞋们在群里讨论如何在开发将测试包发给你以后 你如何快速地部署测试环境 这里就是简单的演示一下 应该具体项目灵活
  • 洛谷 P1085 不高兴的津津

    这个题目需要连续换行输入7组数据 并且对数据的最大值进行比较和提取 题目描述 津津上初中了 妈妈认为津津应该更加用功学习 所以津津除了上学之外 还要参加妈妈为她报名的各科复习班 另外每周妈妈还会送她去学习朗诵 舞蹈和钢琴 但是津津如果一天上
  • IDEA的配置JDK,Tomcat,Maven

    IDEA的配置JDK Tomcat Maven 先下载安装jdk 其中JDK为安装版 tomcat 和maven为非安装版 JDK安装完成后要设置3个坏境变量 tomcat和maven好像不设置也行 就下载下来解压就行了 maven最好还是
  • 小米android11账号补丁,小米10 MIUI11 解账户锁 可登小米账号 永不反锁 完美ROOT 解锁包...

    MIUI全机型有锁机账户锁刷机包 仅针对于有锁机用户使用 帮助已经购买到有锁机的用户 ROM版权归小米 官方所有 本人未持有任何版权 仅以分享形式发布 对ROM稳定性也不能做任何保证 如果你希望更好的系统 体验 我们非常建议购买正规渠道的小
  • 用Construct2开发一个小游戏(进阶)

    策划并用Construct2开发一个小游戏 进阶 游戏策划 楔子 Setting 公元2500年 与地球建交长达200之久的达克星球 Dark Star 单方面撕毁友好合约 对地球发起了进攻 面对源源不断的独眼怪大军 你踏入自己发明的 洋芋
  • MATLAB——读取多文件夹内文件并绘制图形(1)——逐行读取txt文件内字符串

    目录 1 添加路径 2 准备好图片名称和路径名称 3 读取txt文件中的字符串 1 添加路径 如果m文件和要读取的文件不在同一个路径下 需要借助下方代码将当前文件夹下的所有文件都包含进搜索路径中 addpath genpath F SaCo
  • Swin-Transformer

    原视频链接 https www bilibili com video BV1pL4y1v7jC spm id from 333 788 vd source f04f16dd6fd058b8328c67a3e064abd5 参考博文 2021
  • 哈夫曼编码设计(C)

    文章目录 前言 哈夫曼编码设计 总结 前言 大二 刚刚开始学数据结构与算法 写得不好 哈夫曼编码设计 现要求输入8个字符 a b c d e f g h 对应的权值 大于0的整数 然后设计哈夫曼编码实现输入对应8个字符组成的一串字符 字符串
  • centos 网络连接设置

    这里使用虚拟机 VirtualBox 来安装CentOS 6 3 32bit服务器版本 没有安装桌面 作为演示 所以全是命令操作 如何安装CentOS操作系统就不用我说的 虚拟机网络设置为桥接模式 Bridge 单独分配ip 不共享主机ip
  • 致命错误:Rdefines.h:没有那个文件或目录

    致命错误 Rdefines h 没有那个文件或目录 Rdefines h No such file or directory 关键词 CentOS 7 安装rpy2 pip3 install rpy2报错 python3 setup py
  • C#——字符串

    System String类 1 创建字符串 string s abcdefg 2 获取字符串长度 s Length 3 比较字符串是否一样 s abcd 4 字符串连接 s http s 5 使用类似索引器的语法来取得字符串中的某个字符
  • Android常见漏洞

    Android常见漏洞 漏洞名称 Log敏感信息泄露 漏洞描述 程序运行期间打印了用户的敏感信息 造成泄露 修改建议 建议禁止隐私信息的log 漏洞名称 web https校验错误忽略漏洞 漏洞描述 漏洞可导致中间人攻击 修改建议 建议不要