文章资料
App 漏洞挖掘实战、外部恶意网页可直接调用原生接口窃取用户认证 Token 造成账号接管漏洞
混合 App 暗藏高危长链漏洞!在授权安全测试中,通过反编译审计发现目标 App 导出代理 Activity 存在 Deeplink 参数校验缺陷,可绕过路由拦截加载外部恶意 H5 页面。其 JSBridge 敏感能力全局注册,恶意页面能够直接调用原生接口读取本地持久 JWT 凭证。
号外保存文章的公开索引信息,正文版权归原作者及发布公众号所有。
号外
文章资料
混合 App 暗藏高危长链漏洞!在授权安全测试中,通过反编译审计发现目标 App 导出代理 Activity 存在 Deeplink 参数校验缺陷,可绕过路由拦截加载外部恶意 H5 页面。其 JSBridge 敏感能力全局注册,恶意页面能够直接调用原生接口读取本地持久 JWT 凭证。
号外保存文章的公开索引信息,正文版权归原作者及发布公众号所有。