位置: 编程技术 - 正文

Android属性allowBackup安全风险浅析(Android属性动画缩放)

编辑:rootadmin
1.allowBackup安全风险描述

推荐整理分享Android属性allowBackup安全风险浅析(Android属性动画缩放),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:Android属性动画,Android属性动画,Android属性背景不相容,Android属性和APP属性,Android属性动画,Android属性动画设置起点,Android属性动画设置起点,Android属性动画,内容如对您有帮助,希望把文章链接给更多的朋友!

Android API Level 8及其以上Android系统提供了为应用程序数据的备份和恢复功能,此功能的开关决定于该应用程序中AndroidManifest.xml文件中的allowBackup属性&#;[1] ,其属性&#;默认是True。当allowBackup标志为true时,用户即可通过adb backup和adb restore来进行对应用数据的备份和恢复,这可能会带来一定的安全风险。

Android属性allowBackup安全风险源于adb backup容许任何一个能够打开USB 调试开关的人从Android手机中复制应用数据到外设,一旦应用数据被备份之后,所有应用数据都可被用户读取;adb restore容许用户指定一个恢复的数据来源(即备份的应用数据)来恢复应用程序数据的创建。因此,当一个应用数据被备份之后,用户即可在其他Android手机或模拟器上安装同一个应用,以及通过恢复该备份的应用数据到该设备上,在该设备上打开该应用即可恢复到被备份的应用程序的状态。

尤其是通讯录应用,一旦应用程序支持备份和恢复功能,攻击者即可通过adb backup和adb restore进行恢复新安装的同一个应用来查看聊天记录等信息;对于支付金融类应用,攻击者可通过此来进行恶意支付、盗取存款等;因此为了安全起见,开发者务必将allowBackup标志&#;设置为false来关闭应用程序的备份和恢复功能,以免造成信息泄露和财产损失。

2.allowBackup安全影响范围

Android API Level 8以及以上系统

3.allowBackup安全风险详情1)allowBackup 风险位置:

AndroidMannifest.xml文件android:allowBackup属性;

2) allowBackup风险触发前提条件:

未将AndroidMannifest.xml文件中的android:allowBackup属性&#;设为false;

3) allowBackup风险原理:

当allowBackup标志&#;为true时,即可通过adb backup和adb restore来备份和恢复应用程序数据;

4.allowBackup风险POC

1) 不在AndroidManifest.xml文件设置allowBackup属性&#;,其默认&#;为”true”,则应用可通过adb命令进行备份整个应用的数据;AndroidManifest.xml文件内容:

该POC应用启动后如下左图所示与登录之后如下右图所示:

通过adb命令备份该应用登录之后的应用数据:

通过作者Nikolay Elenkov写的解密程序Android Backup Extractor[3]解密出备份的文件”allowBackup.ab”,可得知该POC应用的数据(登录用户名和密码)如下图所示:

在另外一台Android手机上,安装该POC应用,然后通过恢复上面备份的数据,可以使得新安装的应用达到登录状态:

恢复数据之前:

Android属性allowBackup安全风险浅析(Android属性动画缩放)

点击“恢复我的数据”,恢复数据之后,在没有输入用户名和密码的情况下,通过恢复数据,点击应用图标,直接进入登录状态:

2) 在AndroidManifest.xml文件显示设置allowBackup属性&#;为false,即android:allowBackup="false",则Android应用不可通过adb命令进行备份和恢复整个应用的数据;AndroidManifest.xml文件内容:

该POC应用启动后如下左图所示与登录之后如下右图所示:

通过adb命令备份该应用登录之后的应用数据:

通过解密出备份的文件”allowBackup.ab”,通过如下图所示可得知该POC应用的备份的数据为空,因此备份不成功:

在另外一台Android手机上,安装该POC应用,然后通过恢复上面备份的数据,可以使得新安装的应用达到登录状态:

恢复数据之前:

恢复数据之后,重新打开应用,发现没有直接进入登录状态:

5.allowBackup风险修复建议阿里聚安全建议将allowBackup属性&#;显示设置为false:

出于安全考虑,阿里聚安全建议关闭应用备份功能; 在AndroidMenifest.xml文件中,将相应组件的“android:allowBackup”属性设置为“false”,如下示例:

DOM解析XML文件3-SimpleAdapter_自定义布局 1.新建名为domxml的项目2.新建user_item.xml的自定义布局文件?xmlversion="1.0"encoding="UTF-8"?LinearLayoutxmlns:android="

Android开发-再按一次退出程序 连续按两次退出程序 以下是简单的实现方式,仅供参考,不代表完全正确以及最优方案1、定义变量//退出时间privatelongcurrentBackPressedTime=0;//退出间隔privatestaticfinalintBACK_PRESSED

Android 获取并显示远程图片 Picasso框架的使用(一) 转载请注明出处:明桑Android在Android开发中,常需要从远程获取图片并显示在客户端,当然我们可以使用原生HttpUrlConnection和AsyncTask等操作来完成,但并

标签: Android属性动画缩放

本文链接地址:https://www.jiuchutong.com/biancheng/385255.html 转载请保留说明!

上一篇:禁止所有Activity横屏(禁止所有陌生人的来电设置)

下一篇:DOM解析XML文件3-SimpleAdapter_自定义布局(dom4j解析xml字符串步骤)

  • 有形动产租赁服务税收分类编码
  • 报税金额和实际做账金额不一样
  • 小规模发票单张限额
  • 中介公司报税怎么操作
  • 3%减按2%征收是哪个税目
  • 有限责任公司(自然人投资或控股)
  • 企业所得税计入税金及附加科目吗
  • 分公司的发票可以由总公司开吗
  • 计提工资附加费啥意思
  • 未缴纳出资的股东未到期能否追加为被执行人
  • 固定资产审计目标
  • 销售库存商品的记账凭证
  • 资产减值损失怎么处理
  • Win11系统怎么更换桌面壁纸
  • 信用卡扣手续费怎么算的
  • php的api调用方法
  • 操作系统的内存映射
  • php stream_get_meta_data返回值
  • 年度企业所得税汇算清缴会计分录怎么做
  • html5微博
  • 委托加工物资加工费
  • php ftp函数
  • 鼓励证券投资基金的政策
  • 跨域的几种方法
  • vuecli项目实战
  • 中国税收居民是什么是中国公民嘛
  • 微信小程序怎么制作自己的小程序
  • php PATH_SEPARATOR判断当前服务器系统类型实例
  • 企业购买机器设备没有发票怎么办
  • 企业印花税的申报
  • 税控盘全额抵扣政策
  • 费用化支出需要摊销吗
  • 差旅费计入什么
  • 登记会计账簿的实训总结
  • 上一年的成本没入账怎么做
  • 个税的免税收入
  • 用友删除凭证后为什么还在
  • 外购固定资产入账
  • android 矩阵运算
  • 购买债券收到的现金
  • 深入mysql源码
  • 企业所得税资产总额季初季末怎么填
  • 异地预缴税金
  • 坏账损失属于营业成本吗
  • 预留印鉴章是什么章
  • 注销时其他应付款怎么冲平
  • 公司转帐支票可以转账吗
  • 应收账款计提坏账影响利润吗
  • 买商品赠送赠品怎么做账
  • 收到免费赠送的产品怎么做账
  • 资产负债表的预付款项项目应根据预付账款
  • 发票右上角打印缺数字
  • 申报表怎么更正
  • 填制会计凭证要求的是
  • 会计做账的凭据怎么写
  • Win7系统如何关闭自动更新
  • win10文件夹设置
  • 苹果mac最新的系统
  • centos安装类型选择
  • windows z
  • schupd.exe - schupd是什么进程 有什么用
  • redhat linux enterprise 5 输入ifconfig无效的解决方法
  • 启动windows安全中心
  • url是什么文件怎么打开
  • win10预览版好吗
  • win10怎么这只让任务栏图标居中显示?
  • win10预览设置
  • python中的json
  • linux shell命令大全
  • 批处理文件教程
  • js判断上传图片宽高大小
  • nodejs 扫描目录
  • unity怎么写接口
  • js正则检验手机号
  • ORMLite完全解析(四) 官方文档第四章、在Android中使用
  • ajax与java使用实例
  • python多进程模块
  • 江苏国家税务机关电话
  • 组织收入原则是应收尽收坚决不收过头税费
  • 城市维护建设税税率
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设