• [车联网安全自学篇] 五十五. Android安全之APK应用程序第三方服务/通知功能的敏感信息挖掘



    欢迎新同学的光临
    … …
    人若无名,便可专心练剑


    我不是一条咸鱼,而是一条死鱼啊!


    0x01 前言

    敏感信息泄露的途径不单单只有IPC、logcat日志、数据存储等途径以外,还有许多途径,比如APK应用程序中嵌入的第三方服务如果自己暗黑一点的话,恶意使用GPS定位服务、监视用户行、APK内增加涉黑广告、收集用户的隐私信息等,但这往往不容易被发现。通常敏感信息泄露给第三方的方式(包括但不限于此)如下:

    • 嵌入应用程序的第三方服务
    • 程序通知

    0x02 APK应用程序的第三方服务导致的敏感信息泄露

    如开头,我们说的那样这些第三方服务功能虽然带来的便捷,但我们却不一定能知道第三方库执行的代码是什么样子的,要不然可能导致APK恶意应用程序使用GPS定位服务、监视用户行、APK内增加涉黑广告、收集用户的隐私信息等危险操作。所以,非必要的信息,开发人员应该尽量避免使用第三方服务来发送敏感信息

    大多数第三方服务是以如下两种方式实现:

    • 使用独立的库,比如 APK 中包含的 Android 项目 Jar
    • 使用完整的 SDK

    2.1 静态分析APK应用程序的第三方服务导致的敏感信息泄露

    通过检查APK应用程序的第三库提供的 API 调用和第三方库函数或 SDK 的源代码。检查代码、检查加载的库,来确定它们是否必要,以及它们是否过时或包含已知的漏洞【比如检测第三库是否存在漏洞的

  • 相关阅读:
    Oracle EBS form开发 提示 FRM-15500:Valid and unique object name must be entered
    在pyqt中使用yaml 实例化类
    RocketMq4 消息发送示例及源码浅阅
    MySQL---优化&日志
    第8章输入输出系统
    微服务和kafka
    利用UU对GitHub国内加速优化访问
    树状数组的两个操作的证明
    Alibaba Nacos 客户端注册从客户端项目到nacos项目的整体流程核心梳理
    Hive 上配置 Hive on Spark
  • 原文地址:https://blog.csdn.net/Ananas_Orangey/article/details/126352435