DCMarvel
DCMarvel
  • 发布:2020-01-06 14:48
  • 更新:2020-01-07 10:39
  • 阅读:568

WebView 非常严重 Bug

分类:uni-app

[内容]

看到有人提出WebViewBug WebView
经测试 此BUG非常严重

经测试 此BUG非常严重

经测试 此BUG非常严重

重现步骤

任意引入 webview

[期望]

可以直接禁用Plus

可以直接禁用Plus

可以直接禁用Plus

见附件图 , 管理可能比我用的熟练 我就不上代码了,本来想做个简单测试,结果越写越感到严重.恶意HTML页面可以直接获取用户设备包括联系人、地理位置(如果有权限)等所有信息!希望能抓紧修复此问题!!!

BUG反馈无法发布

2020-01-06 14:48 负责人:无 分享
已邀请:
DCloud_uniCloud_WYQ

DCloud_uniCloud_WYQ

  • DCMarvel (作者)

    <script src="html5plus://ready"></script>

    <script>

    document.addEventListener('plusready', async function() {

    //写上H5+的代码 是不是可以直接干掉所有Uniapp 和H5+app的应用

    //可操作所有app已获取权限接口

    //如下载木马软件到用户手机并安装启动

    //发送用户敏感信息到服务器

    //等等

    //以上举例都已实现


    });  

    </script>


    所以我觉得有必要出一个公告,禁止所有web view 访问未知业务域名

    2020-01-07 10:04

uniapper

uniapper - abc

@Dcloud_UNI_王亚琪
你这个方案不行 如果被加载网页中 插入 < script src='html5plus://ready' >< /script >
照样能获取5+plus对象

我在之前提交的BUG报告早就提了这个问题
你们官方也确认了

https://ask.dcloud.net.cn/question/85390

不知道为什么官方就是不重视呢?

DCloud_uniCloud_WYQ

DCloud_uniCloud_WYQ

需求已了解,会尽快完善白名单功能

  • 185554495

    12月份了,白名单好了吗?

    2020-12-02 10:25

该问题目前已经被锁定, 无法添加新回复