Android--webview 漏洞 解析

1、webview远程代码执行漏洞:

漏洞详情:
addJavascriptInterface存在高危远程代码执行漏洞,应尽量避免使用,API 17中用@JavascriptInterface 代替addjavascriptInterface;移除系统webkit内置的危险接口searchBoxJavaBridge_,accessibility,accessibilityTraversal  [ 了解更多 ]   [ 实际案例 ]

修复建议:
应尽量避免使用,API 17中用@JavascriptInterface 代替addjavascriptInterface;移除系统webkit内置的危险接口searchBoxJavaBridge_,accessibility,accessibilityTraversal
mWebView.removeJavascriptInterface("searchBoxJavaBridge_");
mWebView.removeJavascriptInterface("accessibility");
mWebView.removeJavascriptInterface("accessibilityTraversal");


2、WebView不校验证书漏洞
漏洞详情:
调用了android/webkit/SslErrorHandler类的proceed方法,可能导致WebView忽略校验证书的步骤

修复建议:
不要调用android.webkit.SslErrorHandler的proceed方法



你可能感兴趣的:(Android--webview 漏洞 解析)