1***@163.com
1***@163.com
  • 发布:2020-06-22 14:12
  • 更新:2020-06-22 14:12
  • 阅读:962

MUI打包成安卓App后,第三方安全检测出漏洞需要修复 IVParameterSpec初始化错误,WebView密码明文保存,终端ROOT利用漏洞,等漏洞该如何修复

分类:MUI

1.终端ROOT利用漏洞 如果终端在ROOT条件下被恶意应用获取ROOT权限后,则可随意访问任意应用储存的任何数据,极易造成数据泄露、数据非法篡改等风险。
2.android APP客户端 N/A WebView密码明文保存 "程序在构建webview对象时未对可能存在登录情况下的密码设置为不保存使用WebView.getSettings().setSavePassword(false)来禁止保存密码。"在使用WebView的过程中忽略了WebView setSavePassword,当用户选择保存在WebView中输入的用户名和密码,则会被明文保存到应用数据目录的databases/webview.db中。本地明文存储的用户 名和密码,不仅会被该应用随意浏览,且如果手机被root明文保存的密码就可以轻易获取,造成用户的个人敏感数据泄露。
3.IVParameterSpec初始化错误 禁止使用常量初始化矢量参数构建IvParameterSpec,建议IV通过随机方式产生。 建议继续整改 IVParameterSpec使用固定初始化向量,结果密码文本可预测性会高得多,容易受到字典式攻击。

2020-06-22 14:12 负责人:无 分享
已邀请:

该问题目前已经被锁定, 无法添加新回复