- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
当前Android Permission System causes the following issue :
App A 定义了以下的自定义权限:
com.package.permission.READ_APP_DATA
当安装应用程序 B 并声明自定义权限时,它会被授予。
但是,如果应用 A 在应用 B 之后安装,则该权限不会授予应用 B。
虽然这可能并不常见,但由于应用程序 B 通常是应用程序 A 的插件,所以它当然会发生并且对我的应用程序也是如此。
SuperUser 应用程序同意引入全局自定义权限 android.permission.ACCESS_SUPERUSER
如果用户决定切换 SuperUser 应用程序,这可能是个大问题。
为了处理这个问题,我打算在我的应用程序中使用以下代码来获得我即将开始声明的自定义权限:
checkPermissions(this, getCallingActivity().getPackageName()); // get the package name from the sender first
private boolean checkPermissions(Context context, String callingPackage) {
final List<PackageInfo> apps = context.getPackageManager().getInstalledPackages(PackageManager.GET_PERMISSIONS);
for (PackageInfo pi : apps) {
if (pi.packageName.equals(callingPackage)) {
String[] permissions = pi.requestedPermissions;
if (permissions != null) {
for (String permission : permissions) {
if (permission.equals("com.package.permission.READ_APP_DATA")) {
return true;
}
}
}
}
}
return false;
根据这个问题的标题:这种方法“安全”吗?或者有没有一种方法/root-hack 可以在安装后更改应用程序的 list 并将权限以编程方式“添加”到应用程序 B?
最佳答案
我不确定我的问题是否正确,因为我不知道安装后将权限侵入 list 如何连接到您在上面发布的代码。但要回答你的最后一段:
不是简单的方法。用户必须在他的设备上安装一个 mod,它可以在应用程序请求它们时即时授予任意权限。 IIRC list 文件本身仅在安装时进行解析。
所以我们在 mod 中使用的是改变类 com.android.server.pm.PackageManagerService
中的方法 grantPermissionsLPw
。
它用于授予启动器 android.permission.EXPAND_STATUS_BAR
权限,但它没有在其 list 中声明。
不过,我不确定这是否会用于您的应用程序。但总而言之:如果用户想授予应用程序任意、自定义权限:是的,这是可能的。
更新
当然,我可以详细说明一下。我可以看到两种情况发生
<强>1。静态模组
上述类位于services.jar
中。正如我们所知,像这样的文件可以被反编译、修改和重新编译。实际上,对这个文件的编辑相当容易。我不知道直接在电话上执行此操作的方法,但我认为这是可能的。只是不太可行,广泛的解决方案是可用的,因为它需要大量的处理能力。攻击者不能只提供一个通用文件。这些文件因设备而异,也因固件版本而异。要么,攻击者需要提供大量打过补丁的文件,或者通过将其上传到服务器、打补丁、重新下载并安装来实时打补丁。如果你问我,这种情况不太可能发生。
<强>2。动态模组
有不止一种可用的框架,它们允许在运行时更改流程。其中最受欢迎的是 Xposed Framework .基本上,它是一个修补过的 app_process
和一个相应的 API,利用 Reflection
来改变正在运行的进程。现在攻击者可以使用这个框架发布他的应用程序,并获得 root 访问权限,静默安装它。通过 root 访问权限,他甚至可以自己启用该模块,这通常需要用户交互。一旦启用了这样的模块,攻击者就可以 Hook 上述方法并更改请求的权限。他将通过获取包含所请求权限的对象字段来执行此操作,添加他需要的字段,然后运行添加最初定义的权限的原始方法。
请注意,这两种情况都需要用户自己安装恶意应用。你没有提到你的应用程序是做什么的,所以我真的不能帮助你评估风险。我只能说,攻击者可以做那样的事情。
关于android - 以编程方式更改 list - Android 自定义权限,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18573139/
我正在尝试打印 timeval 类型的值。实际上我可以打印它,但我收到以下警告: 该行有多个标记 格式“%ld”需要“long int”类型,但参数 2 的类型为“struct timeval” 程序
我正在编写自己的 unix 终端,但在执行命令时遇到问题: 首先,我获取用户输入并将其存储到缓冲区中,然后我将单词分开并将它们存储到我的 argv[] 数组中。IE命令是“firefox”以启动存储在
我是 CUDA 的新手。我有一个关于一个简单程序的问题,希望有人能注意到我的错误。 __global__ void ADD(float* A, float* B, float* C) { con
我有一个关于 C 语言 CGI 编程的一般性问题。 我使用嵌入式 Web 服务器来处理 Web 界面。为此,我在服务器中存储了一个 HTML 文件。在此 HTML 文件中包含 JavaScript 和
**摘要:**在代码的世界中,是存在很多艺术般的写法,这可能也是部分程序员追求编程这项事业的内在动力。 本文分享自华为云社区《【云驻共创】用4种代码中的艺术试图唤回你对编程的兴趣》,作者: break
我有一个函数,它的任务是在父对象中创建一个变量。我想要的是让函数在调用它的级别创建变量。 createVariable testFunc() [1] "test" > testFunc2() [1]
以下代码用于将多个连续的空格替换为1个空格。虽然我设法做到了,但我对花括号的使用感到困惑。 这个实际上运行良好: #include #include int main() { int ch, la
我正在尝试将文件写入磁盘,然后自动重新编译。不幸的是,某事似乎不起作用,我收到一条我还不明白的错误消息(我是 C 初学者 :-)。如果我手动编译生成的 hello.c,一切正常吗?! #include
如何将指针值传递给结构数组; 例如,在 txt 上我有这个: John Doe;xxxx@hotmail.com;214425532; 我的代码: typedef struct Person{
我尝试编写一些代码来检索 objectID,结果是 2B-06-01-04-01-82-31-01-03-01-01 . 这个值不正确吗? // Send a SysObjectId SNMP req
您好,提前感谢您的帮助, (请注意评论部分以获得更多见解:即,以下示例中的成本列已添加到此问题中;西蒙提供了一个很好的答案,但成本列本身并未出现在他的数据响应中,尽管他提供的功能与成本列一起使用) 我
我想知道是否有人能够提出一些解决非线性优化问题的软件包的方法,而非线性优化问题可以为优化解决方案提供整数变量?问题是使具有相等约束的函数最小化,该函数受某些上下边界约束的约束。 我已经在R中使用了'n
我是 R 编程的初学者,正在尝试向具有 50 列的矩阵添加一个额外的列。这个新列将是该行中前 10 个值的平均值。 randomMatrix <- generateMatrix(1,5000,100,
我在《K&R II C 编程 ANSI C》一书中读到,“>>”和“0; nwords--) sum += *buf++; sum = (sum >>
当下拉列表的选择发生变化时,我想: 1) 通过 div 在整个网站上显示一些 GUI 阻止覆盖 2)然后处理一些代码 3) 然后隐藏叠加层。 问题是,当我在事件监听器函数中编写此逻辑时,将执行 onC
我正在使用 Clojure 和 RESTEasy 设计 JAX-RS REST 服务器. 据我了解,用 Lisp 系列语言编写的应用程序比用“传统”命令式语言编写的应用程序更多地构建为“特定于领域的语
我目前正在研究一种替代出勤监控系统作为一项举措。目前,我设计的用户表单如下所示: Time Stamp Userform 它的工作原理如下: 员工将选择他/她将使用的时间戳类型:开始时间、超时、第一次
我是一名学生,试图自学编程,从在线资源和像您这样的人那里获得帮助。我在网上找到了一个练习来创建一个小程序来执行此操作: 编写一个程序,读取数字 a 和 b(长整型)并列出 a 和 b 之间有多少个数字
我正在尝试编写一个 shell 程序,给定一个参数,打印程序的名称和参数中的每个奇数词(即,不是偶数词)。但是,我没有得到预期的结果。在跟踪我的程序时,我注意到,尽管奇数词(例如,第 5 个词,5 %
只是想知道是否有任何 Java API 可以让您控制台式机/笔记本电脑外壳上的 LED? 或者,如果不可能,是否有可能? 最佳答案 如果你说的是前面的 LED 指示电源状态和 HDD 繁忙状态,恐怕没
我是一名优秀的程序员,十分优秀!