Android安全開發之啟動私有組件漏洞淺談

来源:http://www.cnblogs.com/alisecurity/archive/2017/04/06/6674569.html
-Advertisement-
Play Games

0x00 私有組件淺談 android應用中,如果某個組件對外導出,那麼這個組件就是一個攻擊面。很有可能就存在很多問題,因為攻擊者可以以各種方式對該組件進行測試攻擊。但是開發者不一定所有的安全問題都能考慮全面。 ​ 對於這樣的問題,最方便的修複方式就是在確定不影響業務的情況下,將這個存在問題的組件不 ...


0x00 私有組件淺談

android應用中,如果某個組件對外導出,那麼這個組件就是一個攻擊面。很有可能就存在很多問題,因為攻擊者可以以各種方式對該組件進行測試攻擊。但是開發者不一定所有的安全問題都能考慮全面。 

對於這樣的問題,最方便的修複方式就是在確定不影響業務的情況下,將這個存在問題的組件不對外導出變成私有組件。這樣做的確很有效,私有組件也很安全。但是,如果存在某個私有組件能被導出組件啟動的話,那麼這個私有組件其實就不再是私有了。如果攻擊者可以通過控制導出的組件對私有組件進行控制,那麼攻擊者的攻擊面就大大的擴大了。如果不對這種情況進行關註很可能帶來一系列安全問題。 

正常情況:

 

 

私有組件能被啟動情況:

 

 

0x01 啟動私有組件原理分析

存在一個私有組件A,和一個對外導出組件B。如果B能夠根據對外傳入的Intent中的內容打開私有組件A,同時啟動私有組件A的Intent的內容來自啟動導出組件B的Intent的內容,那麼攻擊者就可以通過對外導出組件B,去控制私有導出組件A。這就可能會造成嚴重的安全風險。

 

下麵用一個簡單例子來說明如果能夠啟動私有組件,能引起的一些安全問題。 

PrivateActivity.class

 

很明顯,PrivateActivity是存在問題的,因為從Intent中直接獲取值之後,沒有做任何異常處理。如果PrivateActivity是私有的一個Activity,並且開發工程師能保證傳入到該Activity的Intent一定有值的話,那麼其實是無法造成威脅的。但是如果存在另外一個MainActivity,如下:

 

 

那麼,攻擊者就可以通過著麽一條命令去實施攻擊:

 

 

那麼應用就會崩潰。

 

 

這裡只是一個簡單的demo,用來說明存在問題。如果PrivateAcitivty裡面存在很重要的邏輯業務處理的話,那麼惡意攻擊者可以通過控制MainActivity去控制PrivateActivity,進而控制PrivateActivity裡面的邏輯走向,極有可能造成嚴重危害。 

 

除了以上這種情況之外,還有一種情況,就是Intent Scheme URL,如果處理不當的話,也極有可能通過解析Uri的這個導出的組件去攻擊啟動其他私有組件。本質都是一樣的,這裡就不討論這種情況了。

 

0x03 啟動私有組件案例分析

這裡以某個app7.5.0版本為例,分析它因為可以啟動私有組件導致的嚴重問題。(目前該app已經沒有再使用有問題的組件,有問題的SDK也早已經修複了這個問題) 

首先,這個app存在一個私有組件VersionUpdateActivity:

 

 

這個私有組件是用來判斷是否更新的,如果有,會根據Intent中的url鏈接去下載相應的更新apk包。 

另外,該apk存在另外一個對外導出的組件。

 

 

該組件在實現過程中,通過獲取到的Intent,經過一系列檢查,進入pushClickedResult函數中。

 

 

在pushClickedResult函數中,主要做了以下幾個操作: 

1、首先獲取intent中activity

2、然後將這個值作為將要啟動的activity的classname

3、將intent傳入將要啟動的activity

4、然後啟動activity

 

 

那麼很明顯了,攻擊者可以通過控制XGPushActivity進而控制這個應用的所有私有activity。 

攻擊私有組件VersionUpdateActivity的POC如下:

 

 

這個命令會打開VersionUpdateActivity,如果存在更新,那麼點擊更新,下載的將是url對應的內容。

 

0x04 阿裡聚安全對開發者的建議

首先,阿裡聚安全已經能夠檢測到這樣的問題了。對於上面案例分析中的app,阿裡聚安全掃描器掃描到的結果如下:

 

 

對於這樣的安全風險,阿裡聚安全建議: 

1、對於不必要對外導出的組件,請設置exported=false。 

2、如果該組件因為各種原因,需要導出,那麼請檢查該組件能不能根據該組件的intent去啟動其他私有組件。如果能,請根據業務嚴格控制過濾和校驗intent中的內容,同時被啟動的私有組件需要做好各種安全防範。

 

阿裡聚安全 | Android安全開發系列文章

Android安全開發之安全使用HTTPS

Android安全開發之通用簽名風險

Android安全開發之ZIP文件目錄遍歷

Android安全開發之Provider組件安全

Android安全開發之淺談密鑰硬編碼

Android安全開發之淺談網頁打開APP

Android應用安全開發之淺談加密演算法的坑

-------------------------------------------------------------------

* 作者:舟海、呆狐@阿裡聚安全,更多阿裡安全類技術文章,請訪問阿裡聚安全官方博客


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 最近看見別人問的問題,點擊雷達圖的拐點,獲取點擊數據的問題,直接上代碼。 echarts配置問題:https://www.douban.com/note/509404582/ 還有一個就是給雷達圖的文字綁定點擊事件,上代碼。api地址:http://echarts.baidu.com/tutoria ...
  • 一個項目開發完,開發除了做好功能測試以外,還要做些性能方面的測試,除了依賴一些工具去檢查,有一些常用的檢查也是必要的: 1.弱網情況下測試網頁載入速度,以及是否有良好的loading體驗 2.js、css、image這些是否都懶載入 3.js和css是否都儘量合併壓縮到一個文件 4.icon是否都盡 ...
  • 在預解析原理(一)中我們簡單介紹了一下JS的解析過程,這篇文章會對這個過程進行深入的分析。 在這個過程中首先需要明白三個概念: 1、全局作用域:也就是全局變數聲明在函數之外的變數預設作用整個工程; 2、局部作用域:聲明在函數體中的變數,並且只能在當前函數體內訪問,如:function(){var a ...
  • FIS3常用配置: ...
  • 一、作用域概念、預解析規則、表達式 1、作用域概念 什麼是作用域:簡單說就是作用的範圍,指的是函數在哪些範圍內可以用,而在其他部分就不可以使用,如果需要使用就需要重新定義。 作用域的作用是什麼:用來執行讀或者寫的操作。 2、預解析規則 script:自上而下進行解析, 函數:由里到外進行解析。 但是 ...
  • 背景 項目使用 , 對應Ext JS4.2版本。 結果 2017/3/31 號的時候偶然間點日曆選擇控制項選擇2月,10月等月份突然就跳到3月份,9月份之類。 就是無法選擇, 選擇谷歌以後發現有同樣的問題, 然後各種嘗試, 重寫了預設屬性,如下代碼後解決。 現記錄。 改動的部分就是 這一句, 設置為當 ...
  • vue-cli 用vue-cli來搭建vue項目 第一步:全局安裝vue-cli 第二步:初始化一個項目 第三步:把文件切換到初始化的項目中 第四步:安裝依賴 當然也可以用淘寶鏡像cnpm來安裝,這樣快很多 第五步:運行 完成一個初始化vue項目 webpack 要開始一個vue項目, 那也必須要了 ...
  • iOS10.3新增了可以讓開發者去更改app的icon,接下來看看怎麼更改。 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...