漏洞概述 漏洞名称: CWE-926: Improper Export of Android Application Components 漏洞描述: Android应用导出了一个组件供其他应用使用,但没有正确限制哪些应用可以启动该组件或访问其包含的数据。 影响范围 影响: - 意外状态: DoS、崩溃、退出或重启;DoS;不稳定性;变化由上下文决定。 - 意外状态: 获得特权或假设身份;DoS、崩溃、退出或重启;DoS;不稳定性;变化由上下文决定。 - 读取应用数据: 修改应用数据。 影响范围: 可用性、完整性、机密性。 修复方案 构建和编译阶段: - 如果不需要与其他应用共享,明确标记组件为 。 - 如果仅在与自己控制下的相关应用之间使用导出组件,使用 在XML清单中限制对签名应用的访问。 构建和编译阶段;架构和设计阶段: - 限制内容提供程序权限(读写)如适当。 - 限制内容提供程序权限(读写)如适当。 POC代码