WebView漏洞
WebView的漏洞有多少?
http://jaq.alibaba.com/blog.htm?spm=0.0.0.0.4O9HwS&id=89
Android 4.2以下版本開發時WebView不止是呼叫了addJavascriptInterface才會有風險,只要用了WebView就會有問題,比如預設加入的searchBoxJavaBridge_物件:
http://blog.sina.com.cn/s/blog_777f9dbb0102v8by.html
http://wolfeye.baidu.com/blog/android-webview/
accessibility和accessibilityTraversal,如果手機系統版本低於(不含)4.4,而且開啟了系統輔助功能中的某一項服務就有可能受到此威脅。
http://wolfeye.baidu.com/blog/android-webview-cve-2014-7224/
Android安全開發之WebView中的大坑
http://blog.csdn.net/zhangcanyan/article/details/51930775
安全開發建議
1)建議開發者通過以下方式移除該JavaScript介面:
removeJavascriptInterface(“searchBoxJavaBridge_”)
removeJavascriptInterface(“accessibility”);
removeJavascriptInterface(“accessibilityTraversal”)
2)出於安全考慮,為了防止Java層的函式被隨便呼叫,Google在4.2版本之後,規定允許被呼叫的函式必須以@JavascriptInterface進行註解
3)通過WebSettings.setSavePassword(false)關閉密碼儲存提醒功能
4)通過以下設定,防止越權訪問,跨域等安全問題:
setAllowFileAccess(false)
setAllowFileAccessFromFileURLs(false)
setAllowUniversalAccessFromFileURLs(false)
相關文章
- 你不知道的Android WebView漏洞AndroidWebView
- WebView深度學習(三)之WebView的記憶體洩漏、漏洞以及快取機制原理和解決方案WebView深度學習記憶體快取
- android WebView詳解,常見漏洞詳解和安全原始碼AndroidWebView原始碼
- WebView使用WebView
- WebView筆記WebView筆記
- webView快取WebView快取
- webview的使用WebView
- Android WebView Memory Leak WebView記憶體洩漏AndroidWebView記憶體
- JavaFx WebView使用研究JavaWebView
- iOS 修改webView字型iOSWebView
- Webview嘮嘮嗑WebView
- 帶你溜WebViewWebView
- WebView使用方法WebView
- Android Webview和ScrollView衝突和WebView使用總結AndroidWebView
- 在 Flutter 中使用 WebViewFlutterWebView
- 15、Flutter Widget - webview;FlutterWebView
- android webview總結AndroidWebView
- Android WebView Resources$NotFoundExceptionAndroidWebViewException
- Android WebView的坑AndroidWebView
- WebView秒開方案探索WebView
- WebView你真的熟悉嗎?WebView
- 史上最全webview詳解WebView
- WebView 設定快取WebView快取
- Android WebView 詳解AndroidWebView
- android webview 跳轉AndroidWebView
- iOS開發之WebViewiOSWebView
- webView.addJavascriptInterface 用法WebViewJavaScript
- WebView的使用總結WebView
- WebView深度學習(二)之全面總結WebView遇到的坑及優化WebView深度學習優化
- Android webview JS 互動AndroidWebViewJS
- 再學Android之WebViewAndroidWebView
- android webview秒開框架AndroidWebView框架
- 2.攔截WebView事件WebView事件
- WebView iPhoneX適配WebViewiPhone
- webview js和java相互呼叫WebViewJSJava
- Webview 載入文章內容WebView
- iOS修改webview的UserAgent資訊.iOSWebView
- WebView 的新增安全功能WebView