问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

Android 应用有哪些安全漏洞

发布网友 发布时间:2022-04-20 14:29

我来回答

2个回答

热心网友 时间:2023-07-11 06:45

首先,题主询问“Android 应用”的安全漏洞,说到 Android 应用的安全漏洞,如果抛开系统设计问题,其主要原因是开发过程当中疏漏引起的。但其实也并不能把这些责任都怪在程序猿头上。所以本答案也将会对 Android 系统设计以及生态环境做一些阐述。(如果想了解 Android 恶意软件的情况,那就需要另开题目了。)1. 应用反编译漏洞:APK 包非常容易被反编译成可读文件,稍加修改就能重新打包成新的 APK。利用:软件破解,内购破解,软件逻辑修改,插入恶意代码,替换广告商 ID。建议:使用 ProGuard 等工具混淆代码,重要逻辑用 NDK 实现。例子:反编译重打包 FlappyBird,把广告商 ID 换了,游戏改加插一段恶意代码等等。2. 数据的存储与传输漏洞:外部存储(SD 卡)上的文件没有权限管理,所有应用都可读可写。开发者把敏感信息明文存在 SD 卡上,或者动态加载的 payload 放在 SD 卡上。利用:窃取敏感信息,篡改配置文件,修改 payload 逻辑并重打包。建议:不要把敏感信息放在外部存储上面;在动态加载外部资源的时候验证文件完整性。漏洞:使用全局可读写(MODE_WORLD_READABLE,MODE_WORLD_WRITEABLE)的内部存储方式,或明文存储敏感信息(用户账号密码等)。利用:全局读写敏感信息,或 root 后读取明文信息。建议:不适用全局可读写的内部存储方式,不明文存储用户账号密码。3. 密码泄露漏洞:密码明文存储,传输。利用:root 后可读写内部存储。SD 卡全局可读写。公共 WiFi 抓包获取账号密码。建议:实用成熟的加密方案。不要把密码明文存储在 SD 卡上。4. 组件暴露 (Activity, Service, Broadcast Receiver, Content Provider)漏洞:组件在被调用时未做验证。在调用其他组件时未做验证。利用:调用暴露的组件,达到某种效果,获取某些信息,构造某些数据。(比如:调用暴露的组件发短信、微博等)。监听暴露组件,读取数据。建议:验证输入信息、验证组件调用等。android:exported 设置为 false。使用 android:protectionLevel="signature" 验证调用来源。5. WebView漏洞:恶意 App 可以注入 JavaScript 代码进入 WebView 中的网页,网页未作验证。恶意网页可以执行 JavaScript 反过来调用 App 中注册过的方法,或者使用资源。利用:恶意程序嵌入 Web App,然后窃取用户信息。恶意网页远程调用 App 代码。更有甚者,通过 Java Reflection 调用 Runtime 执行任意代码。建议:不使用 WebView 中的 setJavaScriptEnabled(true),或者使用时对输入进行验证。6. 其他漏洞ROOT 后的手机可以修改 App 的内购,或者安装外挂 App 等。Logcat 泄露用户敏感信息。恶意的广告包。利用 next Intent。7. 总结Android 应用的漏洞大部分都是因为开发人员没有对输入信息做验证造成的,另外因为 Intent 这种特殊的机制,需要过滤外部的各种恶意行为。再加上 Android 应用市场混乱,开发人员水平参差不齐。所以现在 Android 应用的漏洞,恶意软件,钓鱼等还在不断增多。再加上 root 对于 App 沙箱的破坏,Android 升级的*。国内的 Android 环境一片混乱,惨不忍睹。所以,如果想要保证你的应用没有安全漏洞,就要记住:永远不要相信外面的世界。

热心网友 时间:2023-07-11 06:45

现在手机漏洞是有很多的,腾讯玄武实验室不就刚发现了一个应用克隆漏洞
通过这个漏洞,现在主流的应用可以被无限的复制,然后导致信息泄露
及时的安装管家类软件,还有平时记得及时更新软件就能避免克隆漏洞的危害
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
冠状病毒酒精消毒怎么使用 袁咏仪主演的真爱之百万新娘哪个网站可以看 ...方便的话告诉我结局怎么样。陈玉是不是死了 冉冉东升可以组什么句子 求我姓冉的专属句子 弹弹堂高手之路全部过完给多少强化石 百度弹弹堂2里面的《高手之路高级高抛打法(高级)》《高手之路高级高差训 ... 弹弹堂工厂3怎么打 弹弹堂高手之路的任务怎么触发的 腹肌练习计划 什么是android系统安全机制 为什么android安全漏洞多 安卓系统安全吗? 如何让Android设备更安全 为什么华为p30连不上网易云耳机? 房产抵押需要什么材料 华为手机可以边微信视频通话边听网易云吗? 360n6怎么隐藏虚拟按键? 360手机N6 Pro和红米5 Plus怎么选? 全面屏手机有哪些?大家有什么好推荐? 全面屏手机有哪些,有没有运行速度快的? 怎么选红米5plus和360N6? 360手机N6 Pro对比坚果Pro2 谁才是天生骄傲? 360手机N6和红米5Plus怎样选择? 全面屏续航手机哪些值得买? 360手机N7有NFC吗 360手机N7支持NFC功能吗? 360手机N7好还是N7pro好 360手机N7 Lite评测:骁龙660卖到这个价钱还想怎么... 360全面屏手机和小米MIX2,该怎么选? 梦到有人拿刀闯进家里,我逃了出来向亲戚求助 如何进入Android系统的安全模式 安卓手机安全不安全 iOS和安卓哪个安全 现在安卓手机的安全性怎么样 手机qq和微信怎么同步 苹果手机比安卓手机安全吗 安卓系统既然是个开源的系统,那它的安全性有保障吗? 如何杜绝Android安全隐患 安卓的安全防护软件哪个好一点 一个手机如何同时使用两个微信和qq账户? 苹果和安卓那个手机安全 请问android最安全的数据存储方式是什么? OPPO手机怎么做同时登陆两个微信和QQ vivo手机如何同时开启两个微信和QQ android安全沙箱机制是基于什么 平板上如何与手机同步登录QQ和微信? 你的手机里微信和qq同时存在吗 QQ和微信可不可以关联? 怎样让微信和QQ同时出现在手机上 腾讯视频竖版的视频怎么调整