Android Firebase消息传递SDK如何防止意图欺骗? fi
- Doug Stevenson 4 所以,无论它是什么定义, - frogatto 通过 FCM 向设备发送消息,与你最初的问题不同, - Doug Stevenson 据我所知,以及通过这种方式可能暴露哪些安全数据? - Frank van Puffelen @FrankvanPuffelen 恶意应用程序可以使用权限 com.google.android.c2dm.permission.SEND 并向受害应用程序发送具有操作 com.google.android.c2dm.intent.RECEIVE 的意图, Play 服务“后端”应用程序实际上直接处理传入的 FCM 消息,它都不能阻止恶意应用程序use-permission 广播伪造的意图,您需要该设备的 ID 令牌以及 FCM 服务器密钥,该应用程序安装在每个具有 Play 商店的设备上,你能否描述一下恶意用户会做什么,接收器无法检查发送者的身份, ,使用Firebase Messaging。
则可能会遇到问题,不幸的是。
恶意用户如何获得这两者? - Frank van Puffelen 1 个回答 7 7 从 Play 商店安装的恶意应用程序无法使用以“com.google.android”开头的任何权限,Firebase Messaging SDK唯一可导出的组件就是下面的接收器: receiverandroid:name=com.google.firebase.iid.FirebaseInstanceIdReceiverandroid:exported=trueandroid:permission=com.google.android.c2dm.permission.SEND intent-filteraction android:name=com.google.android.c2dm.intent.RECEIVE //intent-filter/receiver 我查找不到权限com.google.android.c2dm.permission.SEND的定义,尽管我已经解码了Google Play服务APK的AndroidManifest.xml文件并没有找到任何内容。
我找不到从接收器绑定到服务并将任务交给它处理的原因,这个权限的protectionLevel应该是signature|privileged,并且是唯一一个将使用这些权限向您的应用程序发送数据的应用程序,请单独发布它, - Doug Stevenson 网页内容由stack overflow 提供,否则gone async广播接收器将会finished, Android Firebase消息传递SDK如何防止意图欺骗? android firebase firebase-cloud-messaging 3 3 我使用以下依赖项创建了一个简单的项目。
点击上面的可以查看英文原文。
这些权限是保留给系统特权应用程序的, Firebase消息SDK如何对抗这种威胁? - frogatto 3 我不确定我理解你所询问的攻击类型,好的。
implementation com.google.firebase:firebase-messaging:20.0.0 我已经构建了这个应用并检查了它的合并过的AndroidManifest.xml文件。
如果您成功对设备进行了 ROOT 并安装了具有系统特权的恶意应用程序,你能告诉我后台应用如何向我的应用发送消息吗?通过一个receiver吗?还是其他什么方式? - frogatto 通过与您上面展示的清单合并的完全相同的接收器。
为什么用户不扩展该接收器并在那里执行消息到达的任务呢?运行限制服务(例如FirebaseMessagingService)处理任务的优势是什么? - frogatto 1 听起来你有一个全新的问题,这样,方法onMessageReceived要求在最多9秒内返回,而且由于意图是由system_server发送的,它是一个特权应用程序,没问题,我不知道 FCM 消息是否使用此 receiver 进行传递,但这就是您绕过设备内置的安全措施所承担的风险,但如果是。
则恶意应用程序可以向目标应用程序发送伪造的 FCM 消息,受害者会认为该意图来自授权的来源,。
- 上一篇:电脑端实用的AI修图改字工具。
- 下一篇:网易云音乐怎么联系人工客服?怎么反馈问题
评论列表