您的位置:首页 > 移动开发

Android--webview 漏洞 解析

2016-05-30 15:55 337 查看


1、webview远程代码执行漏洞:

漏洞详情:

addJavascriptInterface存在高危远程代码执行漏洞,应尽量避免使用,API 17中用@JavascriptInterface
代替addjavascriptInterface;移除系统webkit内置的危险接口searchBoxJavaBridge_,accessibility,accessibilityTraversal [
了解更多 ] [
实际案例 ]

修复建议:

应尽量避免使用,API
17中用@JavascriptInterface 代替addjavascriptInterface;移除系统webkit内置的危险接口searchBoxJavaBridge_,accessibility,accessibilityTraversal

mWebView.removeJavascriptInterface("searchBoxJavaBridge_");
mWebView.removeJavascriptInterface("accessibility");
mWebView.removeJavascriptInterface("accessibilityTraversal");


2、WebView不校验证书漏洞
漏洞详情:

调用了android/webkit/SslErrorHandler类的proceed方法,可能导致WebView忽略校验证书的步骤

修复建议:

不要调用android.webkit.SslErrorHandler的proceed方法
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: