热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Android常见漏洞

Android常见漏洞漏洞名称:Log敏感信息泄露漏洞描述: 程序运行期间打印了用户的敏感信息,造成泄露修改建议: 建议禁止隐私信息的log 


Android常见漏洞

漏洞名称: Log敏感信息泄露

漏洞描述程序运行期间打印了用户的敏感信息,造成泄露

修改建议建议禁止隐私信息的log

 

漏洞名称: web https校验错误忽略漏洞

漏洞描述漏洞可导致中间人攻击

修改建议建议不要忽略ssl认证错误

 

漏洞名称: sql注入漏洞

漏洞描述漏洞可能导致用户数据库中的信息泄露或者篡改

修改建议建议使用安全sqlite,如sqlcipher

 

漏洞名称: https空校验漏洞

漏洞描述漏洞可导致中间人攻击

修改建议: setHostnameVerifier接口请设置安全选项级别

 

漏洞名称: Provider组件暴露漏洞

漏洞描述没有权限限制的导出组件可以使其他app访问本程序的数据,导致数据泄露

修改建议建议增加权限限制

 

漏洞名称: Fragment注入漏洞

漏洞描述漏洞导致通过intent输入适当的extra就可以调用其内部的任意fragment

修改建议不要导出PreferenceActivity

 

漏洞名称: WebView远程代码执行(CVE-2014-1939

漏洞描述4.04.2Android系统上,Webview会增加searchBoxJavaBredge_,导致远程代码执行。攻击者可以向页面植入Javascript,通过反射在客户端中执行任意恶意代码

修改建议Webview中调用removeJavascriptInterface("searchBoxJavaBredge_")

 

漏洞名称: ContentResolver暴露漏洞

漏洞描述通过暴露的ContentResolver可以绕过provider的权限限制

修改建议对使用ContentResolver的组件不导出或者添加权限限制

 

漏洞名称: https通信没有校验服务器证书

漏洞描述应用没有校验服务器证书,可导致中间人攻击,泄露通信内容

修改建议不要重写TrustManager类,或者实现checkServerTrusted,增加对服务器证书的校验

 

漏洞名称: https通信允许所有的服务器证书

漏洞描述应用没有校验服务器证书,可导致中间人攻击,泄露通信内容

修改建议不要调用setHostnameVerifier设置ALLOW_ALL_HOSTNAME_VERIFY标志位

 

漏洞名称: Activity安全漏洞

漏洞描述: Activity存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给Activityintent中的参数进行严格的检测,如无必要不要导出这个Activity

 

漏洞名称: WebView远程代码执行(CVE-2012-6636

漏洞描述: JavascriptInterface允许攻击者向页面植入Javascript,通过反射在客户端中执行任意恶意代码。所有应用在4.2以下的应用会受影响,编译API level 小于17的应用在全部系统中都受影响

修改建议若应用编译时API level小于17,需要提升SDK版本。如果希望4.2以下的手机不受影响,可以参考替代方案https://github.com/pedant/safe-java-js-webview-bridge

 

漏洞名称: Service安全漏洞

漏洞描述: Service存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给Serviceintent中的参数进行严格的检测,如无必要不要导出这个Service

 

漏洞名称使用不安全的加密模式

漏洞描述使用AES或者DES加密时,使用的默认加密模式或者显式指定使用ECB模式.容易受到选择明文攻击(CPA),造成信息泄露

修改建议显式指定使用CBC模式加密

 

漏洞名称: Receiver安全漏洞

漏洞描述: BroadcastReceiver存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议对传给BroadcastReceiverintent中的参数进行严格的检测,如无必要不要导出这个Receiver

 

漏洞名称加密时不能指定IV

漏洞描述: CBC加密时,使用了常量作为IV,可被进行BEAST攻击,造成信息泄露

修改建议动态生成IV的数值

 

漏洞名称存在外部可访问的表单

漏洞描述应用中存在外部可访问的表单,造成信息泄露

修改建议审核这些表单的访问权限,如果非必要不要导出

 

漏洞名称私有文件遍历漏洞

漏洞描述通过存在漏洞的URI,可以遍历读取应用的私有数据文件,造成信息泄露

修改建议修改存在文件遍历漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称: Selection SQL注入漏洞

漏洞描述应用存在Selection SQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

修改建议修改存在注入漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称: Projection SQL注入漏洞

漏洞描述应用存在Projection SQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

修改建议修改存在注入漏洞的URIContentProvider的实现,对输入进行严格的检测和过滤

 

漏洞名称存在可被恶意访问的表单

漏洞描述存在可以利用SQL注入方式访问的表单,造成信息泄露

修改建议修复相关的SQL注入漏洞

 

漏洞名称同源绕过漏洞

漏洞描述: activity接收使用file://路径的协议,却没有禁用Javascript的执行,通过此漏洞可以读取应用的任意内部私有文件,造成信息泄露

修改建议禁用file协议或禁止file协议加载的文件执行Javascript

 

漏洞名称本地代码执行漏洞

漏洞描述: Activity接受外部传入的url参数,且存在WebView远程代码。攻击者可从本地或者远程对客户端进行注入,执行任意恶意代码

修改建议不要导出此Activity,或者对接受的url参数进行严格判断

 

常见风险

 

风险名称: app备份风险

风险描述允许程序备份,可能导致用户信息泄露

修改建议如果不需要备份则添加allowBackup=false,或者实现加密备份

 

风险名称: Log信息泄露

风险描述程序运行期间的log数据可能泄露

修改建议建议发布版去掉log信息

 

风险名称: Intent泄露用户敏感信息

风险描述: Intent数据包含用户的敏感信息,可能导致泄露

修改建议将敏感信息加密,采用权限限制Intent的范围

 

风险名称: Receiver组件暴露风险

风险描述广播可被外部调用导致敏感信息泄露

修改建议无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signaturesignatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。进程内动态广播注册建议使用LocalBroadcastManager;或者使用registerReceiver(BroadcastReceiver, IntentFilter, broadcastPermission, Handler)替代registerReceiver(BroadcastReceiver, IntentFilter)

 

风险名称广播信息泄露风险

风险描述广播可以被其他恶意程序进行接收,导致用户信息泄露或者终止广播

修改建议建议使用显式调用方式发送Intent;进程内发送消息建议使用LocalBroadcastManager;或者使用权限限制接收范围,如使用sendBoardcast(Intent, receiverPermission)替代sendBoardcast(Intent)

 

风险名称外部存储使用风险

风险描述存储在外部空间的数据可能造成信息泄露

修改建议建议敏感数据不要采用外部存储,外部存储做好权限限制和加密处理

 

风险名称: app调试风险

风险描述允许程序被调试

修改建议debugable的值修改为false

 

风险名称私有配置文件读风险

修改建议建议禁用全局读操作,改为MODE_PRIVATE

 

风险名称用户自定义权限滥用风险

风险描述以下权限为normal权限,可能导致敏感信息泄露

修改建议建议修改为signature或者signatureOrSystem

 

风险名称私有配置文件读写风险

修改建议建议禁用全局写操作 改为MODE_PRIVATE

 

风险名称私有配置文件写风险

修改建议建议禁用全局读写操作 改为MODE_PRIVATE

 

风险名称私有文件泄露风险

风险描述存在敏感文件泄露风险

修改建议建议禁用MODE_WORLD_READABLEMODE_WORLD_READABLE选项打开文件

 

风险名称: Activity组件暴露风险

风险描述: Activity接口可被其它应用调用,用于执行特定的敏感操作或钓鱼欺骗,建议添加android:exported=false,若需要外部调用,需自定义signature或者signatureOrSystem级别的权限

修改建议无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signaturesignatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。

 

风险名称全局可读文件

风险描述应用内存在其它任何应用都可以读取的私有文件,可能造成信息泄漏

修改建议将文件属性改为只有所属用户或同组用户可以读取

 

风险名称全局可写文件

风险描述应用内存在其它任何应用都可以修改的私有文件,可能造成应用行为被修改甚至是代码注入

修改建议将文件属性改为只有所属用户或同组用户可以修改

 

风险名称: Uri用户敏感信息泄露

风险描述: Uri中包含用户敏感信息,导致逆向分析者很容易获得相关信息

修改建议: Uri路径做转换

 

风险名称尝试使用root权限

风险描述如果程序具有root权限,且没有对调用做限制的话,可能被恶意利用

修改建议禁用不必要的高权限,并对关键权限加上校验限制

 

风险名称: Url用户敏感信息泄露

风险描述: Url中包含用户敏感信息,可能导致信息泄露

修改建议数据加密处理

 

风险名称外部URL可控的Webview

风险描述: Activity可被其它应用程序掉用并加载一个外部传入的链接,可被用来进行钓鱼攻击,或者进一步进行漏洞利用

修改建议减少不必要的Activity的导出

 

风险名称: KeyStore风险

风险描述: Android系统KeyStore密钥存储组件存在敏感信息泄漏漏洞

修改建议建议禁用android.security.KeyStore

Android常见漏洞


推荐阅读
  • 深入理解Cookie与Session会话管理
    本文详细介绍了如何通过HTTP响应和请求处理浏览器的Cookie信息,以及如何创建、设置和管理Cookie。同时探讨了会话跟踪技术中的Session机制,解释其原理及应用场景。 ... [详细]
  • 本文探讨了如何通过最小生成树(MST)来计算严格次小生成树。在处理过程中,需特别注意所有边权重相等的情况,以避免错误。我们首先构建最小生成树,然后枚举每条非树边,检查其是否能形成更优的次小生成树。 ... [详细]
  • QUIC协议:快速UDP互联网连接
    QUIC(Quick UDP Internet Connections)是谷歌开发的一种旨在提高网络性能和安全性的传输层协议。它基于UDP,并结合了TLS级别的安全性,提供了更高效、更可靠的互联网通信方式。 ... [详细]
  • 深入理解OAuth认证机制
    本文介绍了OAuth认证协议的核心概念及其工作原理。OAuth是一种开放标准,旨在为第三方应用提供安全的用户资源访问授权,同时确保用户的账户信息(如用户名和密码)不会暴露给第三方。 ... [详细]
  • 2023 ARM嵌入式系统全国技术巡讲旨在分享ARM公司在半导体知识产权(IP)领域的最新进展。作为全球领先的IP提供商,ARM在嵌入式处理器市场占据主导地位,其产品广泛应用于90%以上的嵌入式设备中。此次巡讲将邀请来自ARM、飞思卡尔以及华清远见教育集团的行业专家,共同探讨当前嵌入式系统的前沿技术和应用。 ... [详细]
  • 国内BI工具迎战国际巨头Tableau,稳步崛起
    尽管商业智能(BI)工具在中国的普及程度尚不及国际市场,但近年来,随着本土企业的持续创新和市场推广,国内主流BI工具正逐渐崭露头角。面对国际品牌如Tableau的强大竞争,国内BI工具通过不断优化产品和技术,赢得了越来越多用户的认可。 ... [详细]
  • 深入理解 Oracle 存储函数:计算员工年收入
    本文介绍如何使用 Oracle 存储函数查询特定员工的年收入。我们将详细解释存储函数的创建过程,并提供完整的代码示例。 ... [详细]
  • CSS 布局:液态三栏混合宽度布局
    本文介绍了如何使用 CSS 实现液态的三栏布局,其中各栏具有不同的宽度设置。通过调整容器和内容区域的属性,可以实现灵活且响应式的网页设计。 ... [详细]
  • Linux 系统启动故障排除指南:MBR 和 GRUB 问题
    本文详细介绍了 Linux 系统启动过程中常见的 MBR 扇区和 GRUB 引导程序故障及其解决方案,涵盖从备份、模拟故障到恢复的具体步骤。 ... [详细]
  • 在Linux系统中配置并启动ActiveMQ
    本文详细介绍了如何在Linux环境中安装和配置ActiveMQ,包括端口开放及防火墙设置。通过本文,您可以掌握完整的ActiveMQ部署流程,确保其在网络环境中正常运行。 ... [详细]
  • 本文介绍如何在应用程序中使用文本输入框创建密码输入框,并通过设置掩码来隐藏用户输入的内容。我们将详细解释代码实现,并提供专业的补充说明。 ... [详细]
  • 本文介绍如何通过SQL查询从JDE(JD Edwards)系统中提取所有字典数据,涵盖关键表的关联和字段选择。具体包括F0004和F0005系列表的数据提取方法。 ... [详细]
  • 本文详细介绍了如何通过命令行启动MySQL服务,包括打开命令提示符窗口、进入MySQL的bin目录、输入正确的连接命令以及注意事项。文中还提供了更多相关命令的资源链接。 ... [详细]
  • 本文介绍如何使用 NSTimer 实现倒计时功能,详细讲解了初始化方法、参数配置以及具体实现步骤。通过示例代码展示如何创建和管理定时器,确保在指定时间间隔内执行特定任务。 ... [详细]
  • 本文介绍了在Windows环境下使用pydoc工具的方法,并详细解释了如何通过命令行和浏览器查看Python内置函数的文档。此外,还提供了关于raw_input和open函数的具体用法和功能说明。 ... [详细]
author-avatar
yyjj7212
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有