一个漏洞泄露你的邮箱的所有秘密

[[173788]]

谷歌近期对外公布了2016年10月的Nexus Security Bulletin ,这其中包含一个由360手机卫士阿尔法团队(Alpha Team)提交的电子邮件信息泄露漏洞(CVE-2016-3918 ),谷歌对此漏洞的评级为高危险等级。该漏洞可导致恶意应用获取到电子邮件内的数据,可能是电子邮件内容、电子邮件附件甚至账号密码。目前谷歌已经修复该漏洞并向OEM厂商推送了补丁,本文将对此漏洞进行分析。

本文的测试环境和代码版本如下:

  • SDK Version: 23,
  • Android 6.0.1 Build: MOB30Y
  • Branch: android-6.0.1_r60

漏洞成因

在Android AOSP的Email应用程序的源码中,我们可以看到在AndroidManifest.xml 文件中存在名为AttachmentProvider的ContentProvider。

  1. <provider 
  2.  android:name=".provider.AttachmentProvider" 
  3.  android:authorities="com.android.email.attachmentprovider" 
  4.  android:grantUriPermissions="true" 
  5.  android:exported="true" 
  6.  android:readPermission="com.android.email.permission.READ_ATTACHMENT" 
  7.  /> 

其主要属性如下:

  • exported true即对外开放
  • authorities com.android.email.attachmentprovider 即URI唯一标识
  • readPermission com.android.email.permission.READ_ATTACHMENT 即读取需要此权限

通过查询我们可以了解到com.android.email.permission.READ_ATTACHMENT权限的protectionLevel为 dangerous,即可被第三方应用获取到。

  1. <permission 
  2. android:name="com.android.email.permission.READ_ATTACHMENT" 
  3. android:permissionGroup="android.permission-group.MESSAGES" 
  4. android:protectionLevel="dangerous" 
  5. android:label="@string/permission_read_attachment_label" 
  6.  android:description="@string/permission_read_attachment_desc"/> 

在确定此ContentProvider可以被第三方应用接触到之后,我们定位AttachmentProvider的源码。 源码路径如下:

  1. /packages/apps/Email/provider_src/com/android/email/provider/AttachmentProvider.java 

通过阅读源码我们可以发现AttachmentProvider中实现了一个public的openFile 接口,该接口会返回一个ParcelFileDescriptor类型的对象供调用者打开文件。

  1. public ParcelFileDescriptor openFile(Uri uri, String mode) throws FileNotFoundException { 

进入openFile接口立刻就会判断mode值是否为 “w” ,如果为w则会返回一个可写的文件描述符。但在返回之前,函数的实现代码进行了权限检查,如果调用者没有com.android.email.permission.ACCESS_PROVIDER 权限的话是会抛异常的。而该权限的声明如下:

  1. <permission 
  2.  android:name="com.android.email.permission.ACCESS_PROVIDER" 
  3.  android:protectionLevel="signature" 
  4.  android:label="@string/permission_access_provider_label" 
  5.  android:description="@string/permission_access_provider_desc"/> 

可以看到该权限是无法被第三方应用获取到的,所以获取可写的权限是不可行的。 继续往下分析代码。

  1. List<String> segments = uri.getPathSegments(); 
  2. String accountId = segments.get(0); 
  3. String id = segments.get(1); 
  4. String format = segments.get(2); 
  5. if (AttachmentUtilities.FORMAT_THUMBNAIL.equals(format)) {  
  6. int width = Integer.parseInt(segments.get(3));  
  7. int height = Integer.parseInt(segments.get(4)); 
  8.  ... 
  9. else { 
  10.  return ParcelFileDescriptor.open(  
  11. new File(getContext().getDatabasePath(accountId + ".db_att"), id), 
  12.  ParcelFileDescriptor.MODE_READ_ONLY); 

接下来一系列代码会从uri.getPathSegments()中分割开不同的字段,并从中读取相应的配置参数。 当 format参数不等于”THUMBNAIL”时,该代码将会直接返回一个getDatabasePath()该目录下名为id 的文件的文件描述符。 而id参数是上面从uri.getPathSegments().get(1) 得到的,获取之后则没有任何处理。 uri.getPathSegments()方法的作用是将字符串以”/”进行分割,但由于其没有对经过url 编码的字符串进行解码,导致在处理过程中,对于/编码之后的%2f则将不做处理,从而绕过getPathSegments的分割。

漏洞利用

根据上面我们对于代码的分析,可以得出AttachmentProvider的uri如下:

  1. content://accountId/id/format/width/height 

我们如果想利用此漏洞读取数据,为使程序流能够成功运行至目标位置,需要构造如下uri

  1. content://com.android.email.attachmentprovider/1/file_position/1/1/1 

而且,getDatabasePath()的目录是/data/user/0/com.android.email/databases/,如果我们要读取Email 邮件的数据,则需要跳转至目标目录/data/data/com.android.email/来读取Email应用的sqlite数据库文件,我们需要构造如下 uri:

  1. content://com.android.email.attachmentprovider/1/..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fdata%2Fdata%2Fcom.android.email%2Fdatabases%2FEmailProvider.db/1/1/1 

而EmailProvider.db中存储了我们已登陆账户的账户名和密码,对应的结构为HostAuth表的login和password 字段。 我们构造的PoC截图如下:

总结

至此,CVE-2016-3918漏洞的分析和利用已经完成。 经过我们的测试,目前多款主流手机机型的自带电子邮件客户端都存在该问题,如小米 NOTE、华为P9、三星S5等机型,为了账户的安全,请使用存在漏洞手机的用户暂停使用电子邮件客户端并清除账户信息,换至其他邮件客户端。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/141014.html<

(0)
管理的头像管理
上一篇2025-03-04 05:13
下一篇 2025-03-04 05:15

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注