360移动开放平台

漏洞描述:程序运行期间打印了用户的敏感信息,造成泄露

修改建议:建议禁止隐私信息的log

漏洞描述:漏洞可导致中间人攻击

修改建议:建议不要忽略ssl认证错误

漏洞名称:sql注入漏洞

漏洞描述:漏洞可能导致用户数据库中的信息泄露或者篡改

修改建议:建议使用安全sqlite,如sqlcipher

修改建议:setHostnameVerifier接口请设置安全选项级别

漏洞名称:Provider组件暴露漏洞

漏洞描述:没有权限限制的导出组件可以使其他app访问本程序的数据,导致数据泄露

修改建议:建议增加权限限制

漏洞名称:Fragment注入漏洞

漏洞描述:漏洞导致通过intent输入适当的extra就可以调用其内部的任意fragment

修改建议:不要导出PreferenceActivity

漏洞名称:WebView远程代码执行(CVE-2014-1939)

漏洞描述:在4.0至4.2的Android系统上,Webview会增加searchBoxJavaBredge_,导致远程代码执行。攻击者可以向页面植入Javascript,通过反射在客户端中执行任意恶意代码

修改建议:在Webview中调用removeJavascriptInterface("searchBoxJavaBredge_")

漏洞名称:ContentResolver暴露漏洞

漏洞描述:通过暴露的ContentResolver可以绕过provider的权限限制

修改建议:对使用ContentResolver的组件不导出或者添加权限限制

漏洞描述:应用没有校验服务器证书,可导致中间人攻击,泄露通信内容

修改建议:不要重写TrustManager类,或者实现checkServerTrusted,增加对服务器证书的校验

修改建议:不要调用setHostnameVerifier设置ALLOW_ALL_HOSTNAME_VERIFY标志位

漏洞名称:Activity安全漏洞

漏洞描述:Activity存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议:对传给Activity的intent中的参数进行严格的检测,如无必要不要导出这个Activity

漏洞名称:WebView远程代码执行(CVE-2012-6636)

漏洞描述:JavascriptInterface允许攻击者向页面植入Javascript,通过反射在客户端中执行任意恶意代码。所有应用在4.2以下的应用会受影响,编译APIlevel小于17的应用在全部系统中都受影响

漏洞名称:Service安全漏洞

漏洞描述:Service存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议:对传给Service的intent中的参数进行严格的检测,如无必要不要导出这个Service

漏洞名称:使用不安全的加密模式

漏洞描述:使用AES或者DES加密时,使用的默认加密模式或者显式指定使用ECB模式.容易受到选择明文攻击(CPA),造成信息泄露

修改建议:显式指定使用CBC模式加密

漏洞名称:Receiver安全漏洞

漏洞描述:BroadcastReceiver存在崩溃或者异常,任意其它应用可导致存在此漏洞的应用崩溃或者功能调用

修改建议:对传给BroadcastReceiver的intent中的参数进行严格的检测,如无必要不要导出这个Receiver

漏洞名称:加密时不能指定IV

漏洞描述:CBC加密时,使用了常量作为IV,可被进行BEAST攻击,造成信息泄露

修改建议:动态生成IV的数值

漏洞名称:存在外部可访问的表单

漏洞描述:应用中存在外部可访问的表单,造成信息泄露

修改建议:审核这些表单的访问权限,如果非必要不要导出

漏洞名称:私有文件遍历漏洞

漏洞描述:通过存在漏洞的URI,可以遍历读取应用的私有数据文件,造成信息泄露

修改建议:修改存在文件遍历漏洞的URI的ContentProvider的实现,对输入进行严格的检测和过滤

漏洞名称:SelectionSQL注入漏洞

漏洞描述:应用存在SelectionSQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

修改建议:修改存在注入漏洞的URI的ContentProvider的实现,对输入进行严格的检测和过滤

漏洞名称:ProjectionSQL注入漏洞

漏洞描述:应用存在ProjectionSQL注入漏洞,会导致存储在ContentProvider中的数据被泄漏和篡改

漏洞名称:存在可被恶意访问的表单

漏洞描述:存在可以利用SQL注入方式访问的表单,造成信息泄露

漏洞名称:同源绕过漏洞

漏洞描述:activity接收使用file://路径的协议,却没有禁用Javascript的执行,通过此漏洞可以读取应用的任意内部私有文件,造成信息泄露

修改建议:禁用file协议或禁止file协议加载的文件执行Javascript

漏洞名称:本地代码执行漏洞

漏洞描述:Activity接受外部传入的url参数,且存在WebView远程代码。攻击者可从本地或者远程对客户端进行注入,执行任意恶意代码

修改建议:不要导出此Activity,或者对接受的url参数进行严格判断

风险名称:app备份风险

风险描述:允许程序备份,可能导致用户信息泄露

修改建议:如果不需要备份则添加allowBackup=false,或者实现加密备份

风险名称:Log信息泄露

风险描述:程序运行期间的log数据可能泄露

修改建议:建议发布版去掉log信息

风险名称:Intent泄露用户敏感信息

风险描述:Intent数据包含用户的敏感信息,可能导致泄露

修改建议:将敏感信息加密,采用权限限制Intent的范围

风险名称:Receiver组件暴露风险

风险描述:广播可被外部调用导致敏感信息泄露

修改建议:无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signature或signatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。进程内动态广播注册建议使用LocalBroadcastManager;或者使用registerReceiver(BroadcastReceiver,IntentFilter,broadcastPermission,Handler)替代registerReceiver(BroadcastReceiver,IntentFilter)

风险名称:广播信息泄露风险

风险描述:广播可以被其他恶意程序进行接收,导致用户信息泄露或者终止广播

修改建议:建议使用显式调用方式发送Intent;进程内发送消息建议使用LocalBroadcastManager;或者使用权限限制接收范围,如使用sendBoardcast(Intent,receiverPermission)替代sendBoardcast(Intent)

风险名称:外部存储使用风险

风险描述:存储在外部空间的数据可能造成信息泄露

修改建议:建议敏感数据不要采用外部存储,外部存储做好权限限制和加密处理

风险名称:app调试风险

风险描述:允许程序被调试

修改建议:将debugable的值修改为false

风险名称:私有配置文件读风险

修改建议:建议禁用全局读操作,改为MODE_PRIVATE

风险名称:用户自定义权限滥用风险

风险描述:以下权限为normal权限,可能导致敏感信息泄露

修改建议:建议修改为signature或者signatureOrSystem

风险名称:私有配置文件读写风险

修改建议:建议禁用全局写操作改为MODE_PRIVATE

风险名称:私有配置文件写风险

修改建议:建议禁用全局读写操作改为MODE_PRIVATE

风险名称:私有文件泄露风险

风险描述:存在敏感文件泄露风险

修改建议:建议禁用MODE_WORLD_READABLE和MODE_WORLD_READABLE选项打开文件

风险名称:Activity组件暴露风险

风险描述:Activity接口可被其它应用调用,用于执行特定的敏感操作或钓鱼欺骗,建议添加android:exported=false,若需要外部调用,需自定义signature或者signatureOrSystem级别的权限

修改建议:无需暴露的组件请设置exported=false;若需要外部调用,建议添加自定义signature或signatureOrSystem级别的私有权限保护;需要暴露的组件请严格检查输入参数,避免应用出现拒绝服务。

风险名称:全局可读文件

风险描述:应用内存在其它任何应用都可以读取的私有文件,可能造成信息泄漏

修改建议:将文件属性改为只有所属用户或同组用户可以读取

风险名称:全局可写文件

风险描述:应用内存在其它任何应用都可以修改的私有文件,可能造成应用行为被修改甚至是代码注入

修改建议:将文件属性改为只有所属用户或同组用户可以修改

风险名称:Uri用户敏感信息泄露

修改建议:Uri路径做转换

风险名称:尝试使用root权限

风险描述:如果程序具有root权限,且没有对调用做限制的话,可能被恶意利用

修改建议:禁用不必要的高权限,并对关键权限加上校验限制

风险名称:Url用户敏感信息泄露

风险描述:Url中包含用户敏感信息,可能导致信息泄露

修改建议:数据加密处理

风险名称:外部URL可控的Webview

风险描述:Activity可被其它应用程序掉用并加载一个外部传入的链接,可被用来进行钓鱼攻击,或者进一步进行漏洞利用

修改建议:减少不必要的Activity的导出

风险名称:KeyStore风险

风险描述:Android系统KeyStore密钥存储组件存在敏感信息泄漏漏洞

修改建议:建议禁用android.security.KeyStore

以上信息是否帮您解决问题?

为了我们更有效的优化帮助文档,以及针对性的改善我们的服务,我们很需要您进一步的反馈信息:

THE END
1.手机扫描漏洞软件:保障移动安全的重要防线漏洞检测与修复:手机扫描漏洞软件能够全面检测手机系统中的漏洞和安全隐患,包括系统漏洞、应用漏洞、网络漏洞等。同时,它们还能够提供一键修复功能,帮助用户快速修复这些漏洞。 风险预警:这些软件能够实时监测手机的安全状况,一旦发现潜在的安全风险,就会立即向用户发出预警,提醒用户采取相应的防护措施。 https://www.pbids.com/aboutUs/pbidsNews/1861335030757953536
2.安卓手机新神器,轻松检测恶意软件安卓手机应用程序智能手机安卓手机新神器,轻松检测恶意软件奇思妙想生活家 2024-12-14 07:01 ·河北 1 打开网易新闻 查看精彩图片 屏幕阅读器、语音转文本以及其他辅助功能让残疾人士能够用上智能手机。 然而,这些同样的功能也让手机更易遭到黑客的攻击。 恶意软件借助这些辅助工具读取屏幕,点击不该点击的内容——从而造成灾难性后果,https://m.163.com/dy/article/JJBOFK6J05568E38.html
3.App全测试扫描漏洞工具appsdk安全扫描工具APP 有漏洞被测要下架,怎么处理? 如题,今天被问到:市面上有什么好的 APP 漏洞扫描工具推荐?我们的 APP 有漏洞,需要下架 APP? 前言 事情的经过是这样的: 1:学员公司测试的 APP 发现有漏洞,被要求下架 2:他被公司要求去查询 APP 哪里有漏洞 3:他来寻求帮助,推荐几款安全测试扫描漏洞的问题。 https://blog.csdn.net/m0_58552717/article/details/135950953
4.手机的漏洞测试通常包括以下几个步骤:1来自我叫LaoDi5. **测试系统漏洞**: - 对于手机系统漏洞,可以使用如`360透视镜`这样的工具进行扫描,查看扫描到的漏洞数量和详情。6. **安全检测平台**: - 使用在线测试APP漏洞平台,上传APP应用文件进行检测,查看安全检测详情和生成的PDF格式报告<searchIndex index="1" />。https://weibo.com/7593832751/Oe97z4WlY
5.android漏扫工具手机app漏洞扫描daleiwang的技术博客android 漏扫工具 手机app漏洞扫描 一、前言 目前在业界有很多自动化检测APP安全性的在线扫描平台。为了了解目前国内移动APP在线漏洞扫描平台的发展情况,我进行了一次移动安全扫描平台的评测分析;主要从漏洞项对比、扫描能力对比以及扫描结果这三个方向来对比。https://blog.51cto.com/u_13633/10024154
6.app漏洞扫描漏洞扫描您提供的内容似乎不完整,无法直接生成摘要。请提供更详细的信息或上下文,以便我能够准确地为您生成摘要。如果您需要关于应用漏洞扫描的摘要,请提供相关的详细内容或背景信息。 漏洞扫描 (图片来源网络,侵删) 在现代的移动应用开发过程中,安全性是一个重要的考虑因素,App漏洞扫描是一种自动化的安全检测方法,用于发现和https://www.kdun.com/ask/689008.html
7.APP安全检测第三方检测中心检测服务 咨询热线 020-32206063 品牌 腾创实验室(广州)有限公司 分类 APP检测 APP 安全检测第三方检测中心-腾创软件测评具有CMA资质证书,具备为企业提供软件测试、安全测试的服务能力,腾创为企业提供信息安全测评服务,包括信息安全风险评估、源代码安全漏洞扫描以及应用、系统、设备漏洞扫描。 https://cml244.51sole.com/companyproductdetail_344096104.htm
8.正式开源!无恒实验室推出appshark自动化漏洞及隐私合规检测工具在字节跳动,面对数量众多的 App 产品,无恒实验室需要在产品上线前发现隐私合规风险,挖掘出安全漏洞,保护用户的数据与隐私安全。无恒实验室对业内自动化 App 漏洞检测工具进行了充分调研,最终发现这些工具或因为漏报、误报率太高导致需要消耗大量人力对扫描结果进行确认,或因为不开放源码导致无法根据特定的扫描需求进行https://maimai.cn/article/detail?fid=1749824120&efid=zMG5BmGMhIr0oY5y-sZHUw
9.腾讯安全自研曝光APP漏洞风险,腾讯Apkpecker提供自动化应用检测服务二是漏洞检测点更有效,ApkPecker基于腾讯安全以往经验的总结,能够发现危害性、利用性更高的漏洞。三是攻击路径更完整、更易于验证。ApkPecker跟踪从攻击面入口到漏洞触发的完整路径,能够大大提高漏洞分析的效率。通过一系列高效、完备、准确的漏洞检测流程,ApkPeckerP已经具备了控制管理和APP漏洞自动挖掘能力,能够实现https://baijiahao.baidu.com/s?id=1672836600061841384&wfr=spider&for=pc
10.移动应用开发(APP开发)市场调研报告12篇(全文)截至2014年第3季度,中国3G/4G用户已达5.5亿,占整体手机用户的43%,随着4G的推广和逐渐普及,网络质量将得到进一步的提升,而且数据资费也将逐步下降,移动互联网用户通过应用商店下载App的积极性随之提高,移动应用分发市场将迎来新的发展机遇。 3、移动应用开发专业人才需求https://www.99xueshu.com/w/file015bgpe9.html
11.测评App排行榜VIVO手机测评app推荐ViVO手机测评App排行榜由点点数据提供。本次排行榜包含了:安兔兔评测、鲁大师、腾讯手机管家、手机评测助手-手机跑分测试、360手机卫士-安全杀毒管家、电池容量检测管理-充电提示音、新知测评、电池医生、隐藏游戏计算器、360手机卫士极速版等十大测评App排行榜 http://vip.diandian.com/phb/2008/4-1.html
12.APPSCAN+PostMan对API接口进行安全漏洞检测接到一个客户项目,需要对报销审批系统APP进行安全漏洞检测,我们技术人员到了现场之后才发现,客户所在集团网络要求比较严格: 1、不允许wifi连接,只能使用个人手机热点。 2、稍有异常链接和请求就会认为有攻击行为,客户所在项目组就会被通报。 3、集团内网不能使用APP,但API请求可以发送给服务器,平台只开放了APP的外网策https://www.bjstos.com/1764.html
13.部分安卓APP存漏洞用户账户信息可被复制并消费新闻频道点击手机短信里一条链接,打开后看似是正常的抢红包页面,但无论你是否点击红包,支付宝应用都已被“克隆”到了另一部手机上,攻击者可以随意点开你的支付宝消费……国内安全机构近日披露,检测发现国内安卓应用市场约有十分之一的APP存在漏洞,支付宝、携程、饿了么等多个主流APP均在列,并且这种漏洞易被“应用克隆”https://news.cctv.com/2018/01/16/ARTIrTBoblrf8KzLQVfTagJZ180116.shtml
14.如何在APP端检测网络风险?现在手机市场已经被分隔的差不多了,系统也越来越完整,工具类APP基本上也都销声匿迹。百度手机助手由于已经停止维护,这个功能也已经云端下线,目前无法看到具体的应用效果了。不过之前做过简单的技术方案分析: 1,SSL证书检测,APP发送了一条https的请求,然后本地校验了服务器证书。如果有证书劫持的话,就不是百度官方证书https://www.jianshu.com/p/f77927700c28
15.这88款问题App被广东通报!澎湃号·政务澎湃新闻近日,广东省通信管理局累计检测5千余款App,共发现疑似存在问题App237款,经核验确定问题App88款,对其中“红娘婚恋”等85款App运营者发出《违法违规App处置通知》责令限期改正并通知各应用商店督促整改,对问题突出的“捷停车”“驾考家园”“凯立德导航”3款App运营企业做出警告并罚款的行政处罚决定。 https://www.thepaper.cn/newsDetail_forward_10140661
16.手机APP漏洞挖掘(上)视频教程i春秋第三章:XSS漏洞 第四章:上传漏洞 第五章:CSRF漏洞 第六章:文件包含 第七章:验证码绕过 第八章:命令执行 第九章:其他漏洞 第十章:综合漏洞分析 课时1:Web应用其它常见漏洞总结(上) 34分钟 课时2:Web应用其它常见漏洞总结(下) 24分钟 课时3:手机APP漏洞挖掘(上) 29分钟 课时4:企业渗透测https://www.ichunqiu.com/course/53145
17.漏洞扫描系统的功能和性能要素包括哪些60秒读懂世界WIFI安全检测功能可以检测WIFI网络的安全状况,包括密码强度、加密算法等。 9. APP安全扫描 APP安全扫描功能可以检测移动应用中存在的安全漏洞,如代码泄露、数据存储不当等问题。 10. 大数据漏洞扫描 大数据漏洞扫描功能可以检测大数据平台中存在的安全漏洞,保障大数据安全。 https://blog.yyzq.team/post/458376.html
18.常见的APP漏洞都有哪些Top10系统漏洞种类 (1)通讯数据信息密文推送 手机客户端APP与服务端互动的数据信息根据密文的通讯无线信道传送 (2)通讯数据信息可破译 手机客户端APP与网络服务器互动的传输数据数据加密,但数据信息仍然能够被破译 (3)隐秘数据当地可破译 手机客户端APP将隐秘数据(如账户密码,手势密码等)以密文储存在当地,或数据库存https://www.sinesafe.com/article/20230203/3207.html
19.app漏洞扫描腾讯云开发者社区为了了解目前国内移动APP在线漏洞扫描平台的发展情况,我进行了一次移 06 网站安全检测防护报告 网站安全仍然是目前互联网网络安全的最大安全风险来源第一,包括现有的PC网站,移动端网站,APP,微信API接口小程序的流量越来越多,尤其移动端的访问超过了单独的PC站点,手机移动用户多余PC电脑,人们的生活习惯也在改变,APP的https://cloud.tencent.com/developer/information/app%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F