- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Android漏洞分析的回顾与思考
罗夏朴 香港理工大学 计算机系
1
2
Application Framework
Libraries and DalvikVirtual Machine
Modified Linux Kernel
3
不正确的访问授权
public abstract FileOutputStream openFileOutput (String name,
int mode)
3: MODE_WORLD_READABLE (allow all other applications to
have read access to the created file) and
MODE_WORLD_WRITEABLE (allow all other applications to
have write access to the created file);
0: MODE_PRIVATE (the default mode, where the created file can
only be accessed by the calling application (or all applications
sharing the same user ID)).
4
输入验证问题
发送一个错误格式的Intent到
com.avast.android.mobilesecurity.app.scanner.DeleteFileActivity
5
缺乏访问控制的组件
Content provider
4.2以前缺省是公开的
Query, insert, delete, update
URIs
• content://com.qihoo360.mobilesafeguard/backlist
• content://com.qihoo360.mobilesafeguard/call_history
• content://com.qihoo360.mobilesafeguard/whitelist
• content://com.qihoo360.mobilesafeguard/privatecontacts
6
缺乏访问控制的组件
Broadcast receiver
http://sh4ka.fr/android/galaxys3/from_0perm_to_INSTALL_PACKAGES_on_galaxy_S3.html
7
缺乏访问控制的组件
Services
com.android.mms app (SmsReceiverService)
4.2 中被修复
/faculty/jiang/smishing.html
/thomascannon/android-sms-spoof
8
没有加密的网络通信
9
不恰当地验证SSL/TLS证书
Source: Fahl et al.
10
WebView
一个简化的浏览器
Apps 可注册接口让页面进行访问
该接口被恶意网页所使用
通过Java 反射执行更多的操作
4.2 之后加入限制
没有限制file:/// 引致XSS 攻击
/~wedu/Research/paper/webview_acsac2011.pdf
6/blog/?p=314
/webzine_0x06/PSTZine_0x06_0x05.txt
11
例子
某浏览器注册了接口但没有保护
Discovered by Chenxiong Qian
12
其他可能的漏洞
您可能关注的文档
最近下载
- 怎样选购冰箱.doc VIP
- 2025年新生儿窒息复苏考试试题(附答案).docx VIP
- 系统性红斑狼疮护理查房.ppt VIP
- 魏晋玄学课件.ppt VIP
- 2020安徽芜湖一中高一自主招生考试语文试卷真题(含答案详解).pdf VIP
- 小学科学苏教版四年级上册第三单元《常见的力》教案(共4课)(2020新版).pdf
- 2024年包头市九原区社区工作者招聘真题 .pdf VIP
- 2021年安徽芜湖一中高一自主招生考试语文试卷真题(含答案详解).pdf VIP
- 二年级数学上册 作业本提优-第三单元提优测试卷 (含答案)(苏教版).docx VIP
- 工作票签发人负责人许可人上岗资格考试题B卷答案.docx VIP
文档评论(0)