文章资料

App 漏洞挖掘实战、外部恶意网页可直接调用原生接口窃取用户认证 Token 造成账号接管漏洞

渗透安全HackTwo

混合 App 暗藏高危长链漏洞!在授权安全测试中,通过反编译审计发现目标 App 导出代理 Activity 存在 Deeplink 参数校验缺陷,可绕过路由拦截加载外部恶意 H5 页面。其 JSBridge 敏感能力全局注册,恶意页面能够直接调用原生接口读取本地持久 JWT 凭证。


号外保存文章的公开索引信息,正文版权归原作者及发布公众号所有。