App 漏洞挖掘实战、外部恶意网页可直接调用原生接口窃取用户认证 Token 造成账号接管漏洞
混合 App 暗藏高危长链漏洞!在授权安全测试中,通过反编译审计发现目标 App 导出代理 Activity 存在 Deeplink 参数校验缺陷,可绕过路由拦截加载外部恶意 H5 页面。其 JSBridge 敏感能力全局注册,恶意页面能够直接调用原生接口读取本地持久 JWT 凭证。
号外
公众号
已收录 1 篇文章,最近更新于 2026年9月28日 08:08。
混合 App 暗藏高危长链漏洞!在授权安全测试中,通过反编译审计发现目标 App 导出代理 Activity 存在 Deeplink 参数校验缺陷,可绕过路由拦截加载外部恶意 H5 页面。其 JSBridge 敏感能力全局注册,恶意页面能够直接调用原生接口读取本地持久 JWT 凭证。