移动应用安全检测报告: Backup v16.22

安全基线评分


安全基线评分 41/100

综合风险等级


风险等级评定

  1. A
  2. B
  3. C
  4. F

漏洞与安全项分布(%)


隐私风险

0

检测到的第三方跟踪器数量


检测结果分布

高危安全漏洞 10
中危安全漏洞 30
安全提示信息 1
已通过安全项 2
重点安全关注 0

高危安全漏洞 Activity (com.spatrakappp.alarm.MainActivity) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.CheckWarnings) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.EnableAccesibilityAccess) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.AllowExternalStorage) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.DisableNotification) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.DisableNotificationOld) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.other.Actv_other) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.EnableNotificationAccess) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.PhoneAlreadyRegistered) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

高危安全漏洞 Activity (com.spatrakappp.alarm.activities.ThankYouForRegistering) 的启动模式不是standard模式

Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。

中危安全漏洞 应用程序数据存在被泄露的风险

未设置[android:allowBackup]标志
这个标志 [android:allowBackup]应该设置为false。默认情况下它被设置为true,允许任何人通过adb备份你的应用程序数据。它允许已经启用了USB调试的用户从设备上复制应用程序数据。

中危安全漏洞 Activity (com.spatrakappp.alarm.MainActivity) 未被保护。

[android:exported=true]
发现 Activity与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Activity-Alias (com.spatrakappp.alarm.AliasActivity) 未被保护。

[android:exported=true]
发现 Activity-Alias与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Activity-Alias (com.spatrakappp.alarm.AliasActivity1) 未被保护。

[android:exported=true]
发现 Activity-Alias与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.MySetupBoot) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.PhoneCallReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.SMSReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.ChangedRingerMode) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.MMSReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.ScreenChancedReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.MyNetworkChangeReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.PackageChangeReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.CalendarChangedReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.DeviceAdminSampleReceiver) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.BIND_DEVICE_ADMIN [android:exported=true]
发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Service (com.spatrakappp.alarm.services.MyNotificationListener) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.BIND_NOTIFICATION_LISTENER_SERVICE [android:exported=true]
发现一个 Service被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Service (com.spatrakappp.alarm.services.MyAccessibilityService) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.BIND_ACCESSIBILITY_SERVICE [android:exported=true]
发现一个 Service被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Service (com.spatrakappp.alarm.receivers.MyFirebaseInstanceIDService) 未被保护。

[android:exported=true]
发现 Service与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.receivers.MyPlugInControlReceiver) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Service (com.spatrakappp.alarm.services.MyWorkerServerCom) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.BIND_JOB_SERVICE [android:exported=true]
发现一个 Service被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Service (com.spatrakappp.alarm.services.MyFirebaseMessagingService) 未被保护。

[android:exported=true]
发现 Service与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.spatrakappp.alarm.receivers.MySystemCalls) 未被保护。

[android:exported=true]
发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。

中危安全漏洞 Broadcast Receiver (com.google.firebase.iid.FirebaseInstanceIdReceiver) 受权限保护, 但是应该检查权限的保护级别。

Permission: com.google.android.c2dm.permission.SEND [android:exported=true]
发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Service (androidx.work.impl.background.systemjob.SystemJobService) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.BIND_JOB_SERVICE [android:exported=true]
发现一个 Service被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 Broadcast Receiver (androidx.work.impl.diagnostics.DiagnosticsReceiver) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.DUMP [android:exported=true]
发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危安全漏洞 高优先级的Intent (999) - {2} 个命中

[android:priority]
通过设置一个比另一个Intent更高的优先级,应用程序有效地覆盖了其他请求。

中危安全漏洞 应用程序使用不安全的随机数生成器

应用程序使用不安全的随机数生成器
https://github.com/OWASP/owasp-mstg/blob/master/Document/0x04g-Testing-Cryptography.md#weak-random-number-generators

Files:
com/spatrakappp/alarm/asfascefgvrdgg.java, line(s) 35
de/tavendo/autobahn/WebSocketWriter.java, line(s) 14

中危安全漏洞 应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据

应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据
https://github.com/OWASP/owasp-mstg/blob/master/Document/0x05d-Testing-Data-Storage.md#external-storage

Files:
com/spatrakappp/alarm/MainActivity.java, line(s) 774
com/spatrakappp/alarm/asfascefgvrdgg.java, line(s) 1056,1228,1229,1232
com/spatrakappp/alarm/bgbgbgkk.java, line(s) 52,54
com/spatrakappp/alarm/gdfhghh/bgbgbgkk.java, line(s) 373
com/spatrakappp/alarm/gdfhghh/fsdfefeg.java, line(s) 261,261,265,265
com/spatrakappp/alarm/gdfhghh/ghjzz.java, line(s) 443
com/spatrakappp/alarm/gdfhghh/ghtrvv.java, line(s) 77
com/spatrakappp/alarm/receivers/StopRecord.java, line(s) 73
com/spatrakappp/alarm/services/TakePicApi21.java, line(s) 51,54
com/spatrakappp/alarm/ueegg.java, line(s) 112,198
fdwewqty/fdhutyop/bgbgbgkk/ggdii.java, line(s) 19
org/appspot/apprtc/PeerConnectionClient.java, line(s) 677,744
org/appspot/apprtc/RecordedAudioToFileController.java, line(s) 44,49

中危安全漏洞 应用程序使用SQLite数据库并执行原始SQL查询。原始SQL查询中不受信任的用户输入可能会导致SQL注入。敏感信息也应加密并写入数据库

应用程序使用SQLite数据库并执行原始SQL查询。原始SQL查询中不受信任的用户输入可能会导致SQL注入。敏感信息也应加密并写入数据库
https://github.com/OWASP/owasp-mstg/blob/master/Document/0x04h-Testing-Code-Quality.md#injection-flaws-mstg-arch-2-and-mstg-platform-2

Files:
com/spatrakappp/alarm/gdfhghh/gdhgklio.java, line(s) 6,7,62
com/spatrakappp/alarm/vdgdfn.java, line(s) 8,9,71,202,436
fdwewqty/dsfgfbvg/fdwewqty/fdsfsggh/fdwewqty.java, line(s) 6,7,8,9,10,86,228
sdfgggh/sdfgggh/fdwewqty/fdwewqty/ghjzz/fsdgrrhhh/bgbgbgkk/fsdggfhgf.java, line(s) 5,6,84,320,585
sdfgggh/sdfgggh/fdwewqty/fdwewqty/ghjzz/fsdgrrhhh/bgbgbgkk/xcvvcbmm.java, line(s) 4,5,122

中危安全漏洞 MD5是已知存在哈希冲突的弱哈希

MD5是已知存在哈希冲突的弱哈希
https://github.com/OWASP/owasp-mstg/blob/master/Document/0x04g-Testing-Cryptography.md#identifying-insecure-andor-deprecated-cryptographic-algorithms-mstg-crypto-4

Files:
com/spatrakappp/alarm/gdfhghh/ggdii.java, line(s) 611

中危安全漏洞 此应用可能包含硬编码机密信息

从应用程序中识别出以下机密确保这些不是机密或私人信息
"google_api_key" : "AIzaSyBM092nD06xPtqMAnVhQTpX8U9qbbPfwMM"
"google_app_id" : "1:858876821185:android:71bfa6f0b05571de39de40"
"google_crash_reporting_api_key" : "AIzaSyBM092nD06xPtqMAnVhQTpX8U9qbbPfwMM"
"password" : "Password"
"pref_aecdump_key" : "aecdump_preference"
"pref_audiocodec_key" : "audiocodec_preference"
"pref_audiosettings_key" : "audio_settings_key"
"pref_camera2_key" : "camera2_preference"
"pref_capturequalityslider_key" : "capturequalityslider_preference"
"pref_data_id_key" : "data_id_preference"
"pref_data_protocol_key" : "Subprotocol"
"pref_datasettings_key" : "data_settings_key"
"pref_disable_built_in_aec_key" : "disable_built_in_aec_preference"
"pref_disable_built_in_agc_key" : "disable_built_in_agc_preference"
"pref_disable_built_in_ns_key" : "disable_built_in_ns_preference"
"pref_disable_webrtc_agc_and_hpf_key" : "disable_webrtc_agc_and_hpf_preference"
"pref_displayhud_key" : "displayhud_preference"
"pref_enable_datachannel_key" : "enable_datachannel_preference"
"pref_enable_rtceventlog_key" : "enable_rtceventlog_key"
"pref_enable_save_input_audio_to_file_key" : "enable_key"
"pref_flexfec_key" : "flexfec_preference"
"pref_fps_key" : "fps_preference"
"pref_hwcodec_key" : "hwcodec_preference"
"pref_max_retransmit_time_ms_key" : "max_retransmit_time_ms_preference"
"pref_max_retransmits_key" : "max_retransmits_preference"
"pref_maxvideobitrate_key" : "maxvideobitrate_preference"
"pref_maxvideobitratevalue_key" : "maxvideobitratevalue_preference"
"pref_miscsettings_key" : "misc_settings_key"
"pref_negotiated_key" : "negotiated_preference"
"pref_noaudioprocessing_key" : "audioprocessing_preference"
"pref_opensles_key" : "opensles_preference"
"pref_ordered_key" : "ordered_preference"
"pref_resolution_key" : "resolution_preference"
"pref_room_key" : "room_preference"
"pref_room_list_key" : "room_list_preference"
"pref_room_server_url_key" : "room_server_url_preference"
"pref_screencapture_key" : "screencapture_preference"
"pref_speakerphone_key" : "speakerphone_preference"
"pref_startaudiobitrate_key" : "startaudiobitrate_preference"
"pref_startaudiobitratevalue_key" : "startaudiobitratevalue_preference"
"pref_tracing_key" : "tracing_preference"
"pref_use_legacy_audio_device_key" : "use_legacy_audio_device_key"
"pref_videocall_key" : "videocall_preference"
"pref_videocodec_key" : "videocodec_preference"
"pref_videosettings_key" : "video_settings_key"
"password" : "Contrasenya"
"password" : "Adgangskode"
"password" : "Passwort"
"password" : "Wagwoord"
"password" : "Salasana"
"password" : "Heslo"
"password" : "Wachtwoord"
"password" : "Geslo"
"password" : "Pasword"
"password" : "Passord"
"password" : "Parola"
"password" : "Heslo"
"password" : "Parool"
"password" : "Password"
"password" : "Palavra-passe"
"password" : "Parole"
"password" : "Nenosiri"
"password" : "Parol"
c06c8400-8e06-11e0-9cb6-0002a5d5c51b
bb392ec0-8d4d-11e0-a896-0002a5d5c51b

安全提示信息 应用程序记录日志信息,不得记录敏感信息

应用程序记录日志信息,不得记录敏感信息
https://github.com/OWASP/owasp-mstg/blob/master/Document/0x05d-Testing-Data-Storage.md#logs

Files:
com/spatrakappp/alarm/gdfhghh/ghtrvv.java, line(s) 44,99
fdwewqty/fdhutyop/rgerger/xcvvcbmm.java, line(s) 1354
org/appspot/apprtc/PeerConnectionClient.java, line(s) 571,944
sdfgggh/sdfgggh/fdwewqty/sdfgggh/ggdii/fdwewqty.java, line(s) 66

已通过安全项 Firebase远程配置已禁用

Firebase远程配置URL ( https://firebaseremoteconfig.googleapis.com/v1/projects/858876821185/namespaces/firebase:fetch?key=AIzaSyBM092nD06xPtqMAnVhQTpX8U9qbbPfwMM ) 已禁用。响应内容如下所示:

{
    "state": "NO_TEMPLATE"
}

已通过安全项 此应用程序没有隐私跟踪程序

此应用程序不包括任何用户或设备跟踪器。在静态分析期间没有找到任何跟踪器。

综合安全基线评分: ( Backup 16.22)