位置: 编程技术 - 正文

Android属性allowBackup安全风险浅析(Android属性动画缩放)

编辑:rootadmin
1.allowBackup安全风险描述

推荐整理分享Android属性allowBackup安全风险浅析(Android属性动画缩放),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:Android属性动画,Android属性动画,Android属性背景不相容,Android属性和APP属性,Android属性动画,Android属性动画设置起点,Android属性动画设置起点,Android属性动画,内容如对您有帮助,希望把文章链接给更多的朋友!

Android API Level 8及其以上Android系统提供了为应用程序数据的备份和恢复功能,此功能的开关决定于该应用程序中AndroidManifest.xml文件中的allowBackup属性&#;[1] ,其属性&#;默认是True。当allowBackup标志为true时,用户即可通过adb backup和adb restore来进行对应用数据的备份和恢复,这可能会带来一定的安全风险。

Android属性allowBackup安全风险源于adb backup容许任何一个能够打开USB 调试开关的人从Android手机中复制应用数据到外设,一旦应用数据被备份之后,所有应用数据都可被用户读取;adb restore容许用户指定一个恢复的数据来源(即备份的应用数据)来恢复应用程序数据的创建。因此,当一个应用数据被备份之后,用户即可在其他Android手机或模拟器上安装同一个应用,以及通过恢复该备份的应用数据到该设备上,在该设备上打开该应用即可恢复到被备份的应用程序的状态。

尤其是通讯录应用,一旦应用程序支持备份和恢复功能,攻击者即可通过adb backup和adb restore进行恢复新安装的同一个应用来查看聊天记录等信息;对于支付金融类应用,攻击者可通过此来进行恶意支付、盗取存款等;因此为了安全起见,开发者务必将allowBackup标志&#;设置为false来关闭应用程序的备份和恢复功能,以免造成信息泄露和财产损失。

2.allowBackup安全影响范围

Android API Level 8以及以上系统

3.allowBackup安全风险详情1)allowBackup 风险位置:

AndroidMannifest.xml文件android:allowBackup属性;

2) allowBackup风险触发前提条件:

未将AndroidMannifest.xml文件中的android:allowBackup属性&#;设为false;

3) allowBackup风险原理:

当allowBackup标志&#;为true时,即可通过adb backup和adb restore来备份和恢复应用程序数据;

4.allowBackup风险POC

1) 不在AndroidManifest.xml文件设置allowBackup属性&#;,其默认&#;为”true”,则应用可通过adb命令进行备份整个应用的数据;AndroidManifest.xml文件内容:

该POC应用启动后如下左图所示与登录之后如下右图所示:

通过adb命令备份该应用登录之后的应用数据:

通过作者Nikolay Elenkov写的解密程序Android Backup Extractor[3]解密出备份的文件”allowBackup.ab”,可得知该POC应用的数据(登录用户名和密码)如下图所示:

在另外一台Android手机上,安装该POC应用,然后通过恢复上面备份的数据,可以使得新安装的应用达到登录状态:

恢复数据之前:

Android属性allowBackup安全风险浅析(Android属性动画缩放)

点击“恢复我的数据”,恢复数据之后,在没有输入用户名和密码的情况下,通过恢复数据,点击应用图标,直接进入登录状态:

2) 在AndroidManifest.xml文件显示设置allowBackup属性&#;为false,即android:allowBackup="false",则Android应用不可通过adb命令进行备份和恢复整个应用的数据;AndroidManifest.xml文件内容:

该POC应用启动后如下左图所示与登录之后如下右图所示:

通过adb命令备份该应用登录之后的应用数据:

通过解密出备份的文件”allowBackup.ab”,通过如下图所示可得知该POC应用的备份的数据为空,因此备份不成功:

在另外一台Android手机上,安装该POC应用,然后通过恢复上面备份的数据,可以使得新安装的应用达到登录状态:

恢复数据之前:

恢复数据之后,重新打开应用,发现没有直接进入登录状态:

5.allowBackup风险修复建议阿里聚安全建议将allowBackup属性&#;显示设置为false:

出于安全考虑,阿里聚安全建议关闭应用备份功能; 在AndroidMenifest.xml文件中,将相应组件的“android:allowBackup”属性设置为“false”,如下示例:

DOM解析XML文件3-SimpleAdapter_自定义布局 1.新建名为domxml的项目2.新建user_item.xml的自定义布局文件?xmlversion="1.0"encoding="UTF-8"?LinearLayoutxmlns:android="

Android开发-再按一次退出程序 连续按两次退出程序 以下是简单的实现方式,仅供参考,不代表完全正确以及最优方案1、定义变量//退出时间privatelongcurrentBackPressedTime=0;//退出间隔privatestaticfinalintBACK_PRESSED

Android 获取并显示远程图片 Picasso框架的使用(一) 转载请注明出处:明桑Android在Android开发中,常需要从远程获取图片并显示在客户端,当然我们可以使用原生HttpUrlConnection和AsyncTask等操作来完成,但并

标签: Android属性动画缩放

本文链接地址:https://www.jiuchutong.com/biancheng/385255.html 转载请保留说明!

上一篇:禁止所有Activity横屏(禁止所有陌生人的来电设置)

下一篇:DOM解析XML文件3-SimpleAdapter_自定义布局(dom4j解析xml字符串步骤)

  • 企业所得税优惠政策最新2023小规模纳税人
  • 预收账款哪一方是增加
  • 提交印花税会计分录
  • 印花税票吧
  • 核定征收企业需要做账吗
  • 高铁费可抵扣适用税吗
  • 建安企业核定征收税率多少
  • 基金投资债券会赔吗
  • 收到政府土地收回的短信
  • 股票质押式回购交易业务
  • 汽车的高速公路是指
  • 审计调整分录如何写
  • 一般纳税人企业所得税政策最新2023税率
  • 营改增退税政策
  • 本月征期2021
  • 新公司第一个月报税怎么弄
  • 电费收入印花税如何计算
  • 2017年全国税收收入是多少
  • 背书出去的票据信息在哪里查询
  • 税控盘超期还能清卡吗
  • 跨年度的费用发票怎么做账
  • 原材料损失计入
  • 电子发票增加开票项目
  • 公司账户有钱怎么取出来
  • 工厂电线
  • 解决的英文
  • 苹果系统怎么修改开机密码
  • 硬盘的日常维护需要做到什么?
  • 升级声卡驱动后声音禁用了怎么恢复
  • 上月材料入库会计分录
  • php发送电子邮件
  • 独资子公司如何注册
  • 职工宿舍的折旧计入什么科目
  • 系统之家的系统免费吗
  • bhvc.exe
  • 购进来的样品怎么账务处理
  • 企业会计的日常行为准则
  • 宝塔面板安装zabbix
  • 莫尼莫克房车
  • arcore如何使用
  • 语谱图生成
  • 公司破产清算应先还银行还是股东
  • 实现会话跟踪的两种方式
  • tar 压缩命令tar
  • 银行的抵债资产是否需要缴纳房产税
  • vue elementui table
  • linux怎么创建python文件
  • python return和yield有什么不同
  • 合同补充协议印花税怎么交
  • 资产是指()
  • 小卖部铺货首次送货流程
  • sql默认路径在哪里
  • 小规模企业购入原材料会计分录
  • 报销连号发票的合理解释
  • 工程分包如何开具发票
  • 实收资本 增加
  • 公司借款私人账户
  • 企业买期货账务处理
  • 长期股权投资收益会计处理
  • 增值税普通发票几个点
  • 工程施工借款如何做会计分录
  • 没有发票的福利费支出可以税前扣除吗
  • 固定资产公司
  • 低配置装什么系统
  • ubuntu有线正在连接
  • live updater
  • win7系统如何
  • win10启动提示
  • Javascript之Number对象介绍
  • js倒计时结束操作
  • html气泡效果
  • 请问在javascript程序中
  • javascript高级程序设计第五版 pdf下载
  • javascript高级程序设计电子书
  • c# datetime.date
  • js对象创建方法
  • 国航的电子票号是什么
  • 代收国税地税收入
  • 增资注册资本
  • vat税怎么做分录
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设