l***@163.com
l***@163.com
  • 发布:2019-07-25 17:25
  • 更新:2019-07-25 17:25
  • 阅读:658

android在线打包安全问题

分类:HBuilder

我用的hbuilder开发的app,使用的在线打包,安卓包等保测评测出来一些问题,这些问题都是针对框架的,比如几个高危漏洞,webview远程代码执行,风险描述:Android 系统通过 WebView.addJavascriptInterface 方法注册可供 JavaScript 调用的 Java 对象,以用于增强 JavaScript 的功能。但是系统 幵没有对注册 Java 类的方法调用的限制。导致攻击者可以利用反射机制调 用未注册的其它仸何 Java 类,最终导致 JavaScript 能力的无限增强。攻 击者利用该漏洞可以根据宠户端能力实现迖程仸意代码执行攻击。 WebView 迖 程 代 码 执 行 漏 洞 触 发 前 提 条 件 : 1 )使用 addJavascriptInterface方法注册可供JavaScript调用的Java对象; 2) 使用 WebView 加载外部网页或者本地网页; 3)Android 系统版本低于 4.2。 因为是用html开发的,用的在线打包,没有原生的东西,这些问题都是针对原生的,应该是你们框架打包时候出现的问题,我想知道怎么解决。

2019-07-25 17:25 负责人:无 分享
已邀请:

该问题目前已经被锁定, 无法添加新回复