關(guān)于Android平臺(tái)WebView控件存在跨域訪問高危漏洞的安全公告

發(fā)布時(shí)間:2018-01-11

2017年12月7日,國(guó)家信息安全漏洞共享平臺(tái)(CNVD)接收到騰訊玄武實(shí)驗(yàn)室報(bào)送的Android WebView存在跨域訪問漏洞(CNVD-2017-36682)。攻擊者利用該漏洞,可遠(yuǎn)程獲取用戶隱私數(shù)據(jù)(包括手機(jī)應(yīng)用數(shù)據(jù)、照片、文檔等敏感信息),還可竊取用戶登錄憑證,在受害者毫無察覺的情況下實(shí)現(xiàn)對(duì)APP用戶賬戶的完全控制。由于該組件廣泛應(yīng)用于Android平臺(tái),導(dǎo)致大量APP受影響,構(gòu)成較為嚴(yán)重的攻擊威脅。

一、漏洞情況分析

WebView是Android用于顯示網(wǎng)頁的控件,是一個(gè)基于Webkit引擎、展現(xiàn)web頁面的控件。WebView控件功能除了具有一般View的屬性和設(shè)置外,還可對(duì)URL請(qǐng)求、頁面加載、渲染、頁面交互進(jìn)行處理。

該漏洞產(chǎn)生的原因是在Android應(yīng)用中,WebView開啟了file域訪問,且允許file域?qū)ttp域進(jìn)行訪問,同時(shí)未對(duì)file域的路徑進(jìn)行嚴(yán)格限制所致。攻擊者通過URL Scheme的方式,可遠(yuǎn)程打開并加載惡意HTML文件,遠(yuǎn)程獲取APP中包括用戶登錄憑證在內(nèi)的所有本地敏感數(shù)據(jù)。

漏洞觸發(fā)成功前提條件如下:

1. WebView中setAllowFileAccessFromFileURLs 或setAllowUniversalAccessFromFileURLs API配置為true;

2. WebView可以直接被外部調(diào)用,并能夠加載外部可控的HTML文件。

CNVD對(duì)相關(guān)漏洞綜合評(píng)級(jí)為“高危”。

二、漏洞影響范圍

漏洞影響使用WebView控件,開啟file域訪問并且未按安全策略開發(fā)的Android應(yīng)用APP。

三、漏洞修復(fù)建議

廠商暫未發(fā)布解決方案,臨時(shí)解決方案如下:

1. file域訪問為非功能需求時(shí),手動(dòng)配置setAllowFileAccessFromFileURLs或setAllowUniversalAccessFromFileURLs兩個(gè)API為false。(Android 4.1版本之前這兩個(gè)API默認(rèn)是true,需要顯式設(shè)置為false)

2. 若需要開啟file域訪問,則設(shè)置file路徑的白名單,嚴(yán)格控制file域的訪問范圍,具體如下:

(1)固定不變的HTML文件可以放在assets或res目錄下,file:///android_asset和file:///android_res 在不開啟API的情況下也可以訪問;

(2)可能會(huì)更新的HTML文件放在/data/data/(app) 目錄下,避免被第三方替換或修改;

(3)對(duì)file域請(qǐng)求做白名單限制時(shí),需要對(duì)“../../”特殊情況進(jìn)行處理,避免白名單被繞過。

3. 避免App內(nèi)部的WebView被不信任的第三方調(diào)用。排查內(nèi)置WebView的Activity是否被導(dǎo)出、必須導(dǎo)出的Activity是否會(huì)通過參數(shù)傳遞調(diào)起內(nèi)置的WebView等。

4. 建議進(jìn)一步對(duì)APP目錄下的敏感數(shù)據(jù)進(jìn)行保護(hù)。客戶端APP應(yīng)用設(shè)備相關(guān)信息(如IMEI、IMSI、Android_id等)作為密鑰對(duì)敏感數(shù)據(jù)進(jìn)行加密。使攻擊者難以利用相關(guān)漏洞獲得敏感信息。(來源:CNCERT)


聯(lián)系電話:010-62199788
公司地址:北京市昌平區(qū)七北路TBD云集中心(42號(hào)院)16號(hào)樓
Copyright 2015-2020 長(zhǎng)安通信科技有限責(zé)任公司版權(quán)所有 All Rights Reserved 京ICP備13045911號(hào)

掃碼關(guān)注

AV综合网站一区,亚洲中文字幕日产乱码高清,日本中文字幕乱码视频在线,无码a级毛片免费视频内谢,久久www免费人成_网站,国产模特私拍福利写真,精精国产XXXX视频在线播放,a在线视频播放免费视 亚太影院 柯西贝尔-游戏赚网
亚洲人成在线观看无码| 欧美一级专区免费大片| 精品无码在线看片| 久久午夜无码影视| 亚洲综合中文字幕在线观看| 亚洲国模精品一区久久精品| 亚洲国产午夜精彩无码福利| 久久综合精品视频网| 国产在线视频无码不卡免费| 免费在线观看a国产种片| 伊人久久婷婷五月综合97色| 一区二区三区国产亚洲综合| 狠狠热精品视频| 中文字幕无码不卡在线| 精品无码中文字幕不卡| 无码精品动漫一区二区三区| 亚洲 国产 韩国 欧美 在线| 国产一区二区三区在线看| 亚洲国产AV无码精品| 国产裸拍裸体女网站链接在线观看| 亚洲中文中幕无码专区| 久久无码av高潮av喷吹免费看| 少妇无码av无码专业区线| 无码中文字幕无码中文毛片| 欧美黑人激情性久久| 亚洲国产手机电影在| 日韩AV毛片免费无码| 国产真人无码作爱免费视频9| 9999国产精品永久免费视频精品久久| 国产一级一级理论片一区二区| 亚洲一区二区乱码| 亚洲欧美日本国产| 国产成人精品免费视频大全| 精品久久亚洲中文无码| 国产婷婷在线精品综合| 国产精品人人做人人爽人人添| 亚洲人成日韩中文字幕无卡| 欧美日韩亚洲另类| 无码任你躁中文字幕| 丰满熟妇人妻AV无码区| 亚洲日韩中文字幕|