日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 运维知识 > Android >内容正文

Android

Android静态安全检测 - Broadcast Receiver组件暴露

發(fā)布時(shí)間:2025/3/15 Android 25 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Android静态安全检测 - Broadcast Receiver组件暴露 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

Broadcast Receiver組件暴露 -?exported屬性


一、android:exported


該屬性用來(lái)標(biāo)示,當(dāng)前Broadcast Receiver是否可以從當(dāng)前應(yīng)用外部獲取Receiver message


1.?true

表示可以


2.?false


【1】表示不可以,當(dāng)前Broadcast Receiver只能收到同一個(gè)應(yīng)用或者擁有同一user ID的Application發(fā)出的廣播


【2】關(guān)于user ID的參考鏈接


http://yelinsen.iteye.com/blog/977683


3. 默認(rèn)值


【1】根據(jù)當(dāng)前Broadcast Receiver是否有intent filter標(biāo)簽來(lái)定

? -?沒有intent filter - 默認(rèn)值為false

?沒有任何的filter意味著這個(gè)Receiver只有在詳細(xì)的描述了它的class name后才會(huì)被喚起,這表示當(dāng)前Receiver只能在應(yīng)用內(nèi)部使用,因?yàn)槠渌鼞?yīng)用程序并不知道這個(gè)class的存在,所以在這種情況下,它的默認(rèn)值是false


? -?有intent filter - 默認(rèn)值為true

??如果Broadcast Receiver里面至少有一個(gè)filter的話,意味著該Receiver將會(huì)收到來(lái)自系統(tǒng)或者其他應(yīng)用的廣播,這個(gè)時(shí)候它的默認(rèn)值是true


4.?權(quán)限控制


【1】不只有exported這個(gè)屬性可以指定Broadcast Receiver是否暴露給其它應(yīng)用,也可以使用permission來(lái)限制外部應(yīng)用給它發(fā)送消息


【2】android:permission ?指定給該Receiver發(fā)送消息所需要的權(quán)限名稱


5.?參考鏈接


http://blog.csdn.net/watermusicyes/article/details/46460347


二、觸發(fā)條件


1.?定位AndroidManifest.xml文件中的Broadcast Receiver組件


【1】對(duì)應(yīng)的特征:<receiver


2.?exported屬性的判斷


【1】android:permission?如果設(shè)置權(quán)限控制,就認(rèn)為不存在安全風(fēng)險(xiǎn)


【2】exported屬性設(shè)置為true

??顯示設(shè)置android:exported="true"

??默認(rèn)值為true,也就是具有intent filter標(biāo)簽,對(duì)應(yīng)的特征:<intent-filter


三、漏洞原理


【1】導(dǎo)出的Broadcast Receiver組件可以被第三方APP任意調(diào)用,導(dǎo)致敏感信息泄露,并可能受到權(quán)限繞過、拒絕服務(wù)等***風(fēng)險(xiǎn)


【2】詳細(xì)的原理&POC


http://www.droidsec.cn/android-broadcast-security/


http://drops.wooyun.org/tips/4393


四、修復(fù)建議


【1】如果應(yīng)用的Broadcast Receiver組件不必要導(dǎo)出,或者組件配置了intent filter標(biāo)簽,建議顯示設(shè)置組件的“android:exported”屬性為false


【2】如果組件必須要接收外部應(yīng)用發(fā)送的消息,建議對(duì)組件進(jìn)行權(quán)限控制



轉(zhuǎn)自:

http://blog.csdn.net/u013107656/article/details/51890800

轉(zhuǎn)載于:https://blog.51cto.com/laoyinga/2053044

總結(jié)

以上是生活随笔為你收集整理的Android静态安全检测 - Broadcast Receiver组件暴露的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 中文字幕在线观看一区 | 亚洲精品aⅴ中文字幕乱码 国产精品调教视频 | av影视在线观看 | 99久精品视频 | 日韩中文电影 | 亚洲v国产| 草草影院欧美 | 97插插插 | 国产精品人人妻人人爽人人牛 | 国产美女喷水视频 | 激情欧美在线 | 成人综合婷婷国产精品久久 | 日韩在线不卡 | 亚洲天堂2020 | hd极品free性xxx护士 | 91人人爱| 精品一区二区三区电影 | 国产精品日韩一区二区三区 | 欧美日韩免费一区二区三区 | 欧美www | 欧美性免费 | 大白屁股一区二区视频 | 美女视频黄的免费 | 中文字幕人妻一区二区三区在线视频 | 麻豆com| 国内外成人免费视频 | 亚洲精品喷潮一区二区三区 | 欧美黄色片 | 网站黄在线观看 | 99精品在线观看视频 | gav在线 | 欧美性猛交一区二区三区精品 | 久久精品激情 | 性欧美lx╳lx╳ | 午夜精品一二三区 | 在线a级| 亚洲成人动漫在线观看 | 91视频二区| 国产精品有限公司 | 日本亚洲在线 | 亚洲一区二区视频在线观看 | 美女精品网站 | 99天堂网| 极品尤物魔鬼身材啪啪仙踪林 | 欧美性生活网 | 夜夜操网站| 老汉av在线 | 一级一片免费播放 | 国产又粗又硬又长又爽的演员 | 肉大捧一进一出免费视频 | 亚洲另类春色 | 在线观看视频你懂得 | 91欧美一区| 色婷婷av777 麻豆传媒网站 | 国产精品成人av性教育 | 99久久精品无码一区二区毛片 | 亚州精品视频 | 久久麻豆视频 | 成年人av网站| 久福利| 女生被男生c | 日本美女一区二区 | 95香蕉视频 | 亚色在线观看 | 亚洲国产一区二区三区a毛片 | 国产99热 | 最近最新中文字幕 | 丁香激情视频 | www.男人的天堂.com | 三浦理惠子av在线播放 | 精品在线小视频 | 亚洲黄色网页 | 黑帮大佬和我的三百六十五天 | 国产第九页 | 亚洲日本国产 | 一级片视频免费 | 久久久精品国产sm调教网站 | 超碰在线9| 久久99九九 | 国产一区二区三区精品在线观看 | 国产乡下妇女做爰毛片 | 亚洲区欧美 | 午夜激情网站 | 四虎成人在线 | 韩国毛片一区二区 | 波多野结衣网站 | 男ji大巴进入女人视频 | 毛片毛片 | 欧美精品一区二区三区久久久竹菊 | 美国色视频 | 国产原创麻豆 | 亚洲精品伦理 | 芒果视频在线观看免费 | 少妇人妻综合久久中文字幕 | 美女福利视频导航 | 成年网站在线观看 | 免费三级av | 精品孕妇一区二区三区 | 三级男人添奶爽爽爽视频 |