1***@qq.com
1***@qq.com
  • 发布:2022-02-28 10:25
  • 更新:2022-02-28 10:25
  • 阅读:838

(3)组件 Content Provider 配置错误,导致数据泄漏

分类:uni-app

产品分类: uniapp/App

PC开发环境操作系统: Windows

PC开发环境操作系统版本号: win10

HBuilderX类型: 正式

HBuilderX版本号: 3.3.12

手机系统: Android

手机系统版本号: Android 11

手机厂商: 华为

手机机型: 华为荣耀

页面类型: vue

vue版本: vue2

打包方式: 云端

项目创建方式: HBuilderX

操作步骤:

在被测应用的 AndroidManifest.xml 文件中, 设置 provider 的
android:exported 属性为 false 或者通过设置自定义权限来限制对 content provider 的访问。

预期结果:

参数应该可配置或没有安全漏洞

实际结果:

参数不可配置

bug描述:

Content Provider 是安卓应用组件,以表格的形式把数据展现给外部的应用。每个 Content Provider 都对应一个以”content://”开头的特定
URI,任何应用都可以通过这个 URI 操作 Content Provider 应用的数据库。如果应用对权限控制不当就会造成信息泄露。
在被测应用的 AndroidManifest.xml 文件中, 设置 provider 的
android:exported 属性为 false 或者通过设置自定义权限来限制对 content provider 的访问。

2022-02-28 10:25 负责人:无 分享
已邀请:

该问题目前已经被锁定, 无法添加新回复

  • 标题 / 粗斜体
  • 代码片段
  • 超链接 / 图片 / 视频
  • 列表 / 引用

文章内容较多时,可以用标题分段 :

## 大标题 
### 小标题

斜体 / 粗体 :

**粗体** 
*斜体*
***粗斜体***

代码片段 :

``` javascript
代码片段
```

超链接 :

[链接文字](链接地址) 例: [百度](http://www.baidu.com)

图片 :

![图片说明](图片地址) 例: ![百度logo](http://www.baidu.com/img/bdlogo.gif)

视频 :

!![视频说明](视频地址) 例: !![优酷视频](http://youku.com)

有序列表 :

1. 123
2. 123
3. 123

无序列表 :

- 123
- 123
- 123

引用 : ( 双回车后结束引用 )

> 引用内容
引用内容
引用内容