IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 移动开发 -> Android安全检测 - WebView远程代码执行漏洞(CVE-2012-6336) -> 正文阅读

[移动开发]Android安全检测 - WebView远程代码执行漏洞(CVE-2012-6336)

这一章我们来学习“WebView远程代码执行漏洞(CVE-2012-6336)”,了解这个漏洞发生的原因及其应对的方法。

一、漏洞原理

主要引起漏洞的原因是:WebView的addJavascriptInterface方法提供了一个JavaScript调用的Java 对象的接口,Android系统并没有对注册Java 类的方法调用进行限制,导致攻击者可以利用反射技术来调用执行其它未注册的类。漏洞影响的Android版本为小于等于Android 4.1.2(API Level 16),在Android版本4.1.2以上(不含4.1.2)使用了@JavascriptInterface注解,在JS中只能访问 @JavascriptInterface注解的函数。(对于使用了Webview API:addJavaScriptInterface()的Webview,会向网页中的js导出一个Object。在JS中,可以利用这个Object和本地App的Java代码通信。由于Java支持反射,导致在JS代码中,可以利用这个导出的Object来反射调用本地代码,从而导致了任意代码执行。即JavaScript的网页可以利用App具有的权限执行任意代码。Google Android <= 4.1.2 (API level 16) 受到此漏洞的影响)。

二、检测手段

主要采取静态代码扫描加人工复核的方式(纯代码扫描会存在误报)。
检测方法:
step1:在代码内全局搜素WebView.addJavascriptInterface,并记录位置
step2:人工复核静态扫描结果(复核的方法在修复方法中说明)
step3:汇总结果

三、修复方法

1、将最小兼容版本(minSdkVersion)大于等于17,此漏洞则不存在风险。
2、在Android版本小于17中使用,不使用addJavascriptInterface方法,若要实现JavaScript调用java对象的功能,可以拦截prompt方法来实现此功能,以此来规避漏洞。并使用removeJavascriptInterface方法移除searchBoxJavaBridge_ 、accessibility、accessibilityTraversal接口
3、如果一定要使用addJavascriptInterface接口,在保证URL来源可靠的情况下:
??? a. 如果使用HTTPS协议来加载URL,应进行证书校验
??? b. 如果使用HTTP协议加载URL,应进行白名单过滤、完整性校验等防止访问的页面被篡改
??? c. 如果加载本地html,应将html内置到app中,并且对html进行完整性的校验

注:
1、Webview系统隐藏接口漏洞WebView远程代码执行漏洞最终产生漏洞的原理差不多,都是由于addJavascriptInterface方法引起的漏洞。
2、Webview系统隐藏接口漏洞:Android系统内部的默认内置接口searchBoxJavaBridge_ 、accessibility、accessibilityTraversal。相当于使用了addJavascriptInterface注册了这些接口。
3、由于有些手机即使系统版本是4.2,仍然可以利用此漏洞,所以建议在使用WebView的过程中移除这些接口(使用removeJavascriptInterface方法移除searchBoxJavaBridge_ 、accessibility、accessibilityTraversal接口)。


asjhan for Android reverse

  移动开发 最新文章
Vue3装载axios和element-ui
android adb cmd
【xcode】Xcode常用快捷键与技巧
Android开发中的线程池使用
Java 和 Android 的 Base64
Android 测试文字编码格式
微信小程序支付
安卓权限记录
知乎之自动养号
【Android Jetpack】DataStore
上一篇文章      下一篇文章      查看所有文章
加:2021-09-23 11:34:50  更:2021-09-23 11:37:06 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/23 19:57:09-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码