- 1、本文档共26页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
[2018年最新整理]androidWebView详解,常见漏洞详解和安全源码(下)
android WebView详解,常见漏洞详解和安全源码(下)
WebView 常见漏洞
WebView 的漏洞也是不少,列举一些常见的漏洞,实时更新,如果有其他的常见漏洞,知会一下我~~
WebView 任意代码执行漏洞
已知的 WebView 任意代码执行漏洞有 4 个,较早被公布是 CVE-2012-6636,揭露了 WebView 中 addJavascriptInterface 接口会引起远程代码执行漏洞。接着是 CVE-2013-4710,针对某些特定机型会存在 addJavascriptInterface API 引起的远程代码执行漏洞。之后是 CVE-2014-1939 爆出 WebView 中内置导出的 “searchBoxJavaBridge_” Java Object 可能被利用,实现远程任意代码。再后来是 CVE-2014-7224,类似于 CVE-2014-1939 ,WebView 内置导出 “accessibility” 和 “accessibilityTraversal” 两个 Java Object 接口,可被利用实现远程任意代码执行。
一般情况下,WebView 使用 JavaScript 脚本的代码如下所示:
WebView mWebView = (WebView)findViewById(R.id.webView);
WebSettings msetting = mWebView.getSettings();
msetting.setJavaScriptEnabled(true);
mWebView.addJavascriptInterface(new TestJsInterface(), “testjs”);
mWebView.loadUrl(url);
CVE-2012-6636 和 CVE-2013-4710
Android 系统为了方便 APP 中 Java 代码和网页中的 Javascript 脚本交互,在 WebView 控件中实现了 addJavascriptInterface 接口,如上面的代码所示,我们来看一下这个方法的官方描述:
This method can be used to allow JavaScript to control the host application. This is a powerful feature,
but also presents a security risk for apps targeting JELLY_BEAN or earlier. Apps that target a version
later than JELLY_BEAN are still vulnerable if the app runs on a device running Android earlier than 4.2.
The most secure way to use this method is to target JELLY_BEAN_MR1 and to ensure the method is called
only when running on Android 4.2 or later. With these older versions, JavaScript could use reflection
to access an injected objects public fields. Use of this method in a WebView containing untrusted
content could allow an attacker to manipulate the host application in unintended ways, executing Java
code with the permissions of the host application. Use extreme care when using this method in a WebView
which could contain untrusted content.
JavaScript interacts with Java object on a private, background thread of this WebView. Care is therefore
required to maintain thread safety.The Java objects fields are not accessible.
For applications target
您可能关注的文档
- [2018年最新整理]8财务预算.ppt
- [2018年最新整理]8路计时抢答器课设结课论文.doc
- [2018年最新整理]8霍金的宇宙.ppt
- [2018年最新整理]8非线性和非参数模型.ppt
- [2018年最新整理]8验证阿基米德原理.doc
- [2018年最新整理]8连续系统的振动.ppt
- [2018年最新整理]9-01二重积分概念.ppt
- [2018年最新整理]9-10月捷达进卖场专项促销方案-110907.ppt
- [2018年最新整理]9-27总体均数的估计与假设检验.ppt
- [2018年最新整理]9-2二重积分的计算法.ppt
- 2024年民航职业技能鉴定通关考试题库【模拟题】附答案详解.docx
- 2025年社区工作者考试题附答案(培优a卷).docx
- 2024年民航职业技能鉴定高分题库及参考答案详解【完整版】.docx
- 2024年民航职业技能鉴定预测复习及参考答案详解(轻巧夺冠).docx
- 2024年民航职业技能鉴定自我提分评估附参考答案详解【满分必刷】.docx
- 2024年民航职业技能鉴定题库试题带答案详解(综合题).docx
- 2024年民航职业技能鉴定试题预测试卷及答案详解【精选题】.docx
- 2024年民航职业技能鉴定试题及答案详解【考点梳理】.docx
- 2024年民航职业技能鉴定高频难、易错点题附完整答案详解【典优】.docx
- 2024年民航职业技能鉴定过关检测试卷含答案详解【能力提升】.docx
文档评论(0)