安全分析报告: 花语 v5.0.2

安全分数


安全分数 47/100

风险评级


等级

  1. A
  2. B
  3. C
  4. F

严重性分布 (%)


隐私风险

0

用户/设备跟踪器


调研结果

高危 2
中危 10
信息 1
安全 1
关注 7

高危 如果一个应用程序使用WebView.loadDataWithBaseURL方法来加载一个网页到WebView,那么这个应用程序可能会遭受跨站脚本攻击

如果一个应用程序使用WebView.loadDataWithBaseURL方法来加载一个网页到WebView,那么这个应用程序可能会遭受跨站脚本攻击
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x05h-Testing-Platform-Interaction.md#static-analysis-7

Files:
com/pichillilorenzo/flutter_inappwebview/InAppWebViewMethodHandler.java, line(s) 1040,6
com/pichillilorenzo/flutter_inappwebview/in_app_browser/InAppBrowserActivity.java, line(s) 140,17,18
com/pichillilorenzo/flutter_inappwebview/in_app_webview/FlutterWebView.java, line(s) 111,10,11

高危 应用程序在加密算法中使用ECB模式。ECB模式是已知的弱模式,因为它对相同的明文块[UNK]产生相同的密文

应用程序在加密算法中使用ECB模式。ECB模式是已知的弱模式,因为它对相同的明文块[UNK]产生相同的密文
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x04g-Testing-Cryptography.md#weak-block-cipher-mode

Files:
com/example/super_network_kit/Util.java, line(s) 203,221

中危 应用程序数据存在被泄露的风险

未设置[android:allowBackup]标志
这个标志 [android:allowBackup]应该设置为false。默认情况下它被设置为true,允许任何人通过adb备份你的应用程序数据。它允许已经启用了USB调试的用户从设备上复制应用程序数据。

中危 Broadcast Receiver (com.github.florent37.assets_audio_player.notification.CustomMediaButtonReceiver) 未被保护。

存在一个intent-filter。
发现 Broadcast Receiver与设备上的其他应用程序共享,因此让它可以被设备上的任何其他应用程序访问。intent-filter的存在表明这个Broadcast Receiver是显式导出的。

中危 Broadcast Receiver (androidx.profileinstaller.ProfileInstallReceiver) 受权限保护, 但是应该检查权限的保护级别。

Permission: android.permission.DUMP [android:exported=true]
发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。

中危 应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据

应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x05d-Testing-Data-Storage.md#external-storage

Files:
com/appinstall/sdk/y.java, line(s) 72,76,84,88
com/example/imagegallerysaver/ImageGallerySaverPlugin.java, line(s) 121
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebViewChromeClient.java, line(s) 1040,1034
com/samoy/image_save/ImageSavePlugin.java, line(s) 168,197,143

中危 应用程序使用SQLite数据库并执行原始SQL查询。原始SQL查询中不受信任的用户输入可能会导致SQL注入。敏感信息也应加密并写入数据库

应用程序使用SQLite数据库并执行原始SQL查询。原始SQL查询中不受信任的用户输入可能会导致SQL注入。敏感信息也应加密并写入数据库
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x04h-Testing-Code-Quality.md#injection-flaws-mstg-arch-2-and-mstg-platform-2

Files:
com/pichillilorenzo/flutter_inappwebview/credential_database/CredentialDatabaseHelper.java, line(s) 4,5,19
com/tekartik/sqflite/Database.java, line(s) 9,10,11,12,13,467

中危 应用程序创建临时文件。敏感信息永远不应该被写进临时文件

应用程序创建临时文件。敏感信息永远不应该被写进临时文件


Files:
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebViewChromeClient.java, line(s) 1040

中危 MD5是已知存在哈希冲突的弱哈希

MD5是已知存在哈希冲突的弱哈希
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x04g-Testing-Cryptography.md#identifying-insecure-andor-deprecated-cryptographic-algorithms-mstg-crypto-4

Files:
com/example/super_network_kit/Util.java, line(s) 21
com/opensource/svgaplayer/SVGACache.java, line(s) 134
ren/yale/android/cachewebviewlib/utils/MD5Utils.java, line(s) 12

中危 文件可能包含硬编码的敏感信息,如用户名、密码、密钥等

文件可能包含硬编码的敏感信息,如用户名、密码、密钥等
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x05d-Testing-Data-Storage.md#checking-memory-for-sensitive-data-mstg-storage-10

Files:
com/pichillilorenzo/flutter_inappwebview/credential_database/URLCredentialContract.java, line(s) 8,10
com/pichillilorenzo/flutter_inappwebview/types/URLCredential.java, line(s) 89
com/tekartik/sqflite/Constant.java, line(s) 55

中危 SHA-1是已知存在哈希冲突的弱哈希

SHA-1是已知存在哈希冲突的弱哈希
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x04g-Testing-Cryptography.md#identifying-insecure-andor-deprecated-cryptographic-algorithms-mstg-crypto-4

Files:
com/appinstall/sdk/j.java, line(s) 136

中危 此应用可能包含硬编码机密信息

从应用程序中识别出以下机密确保这些不是机密或私人信息
凭证信息=> "com.appinstall.APP_KEY" : "f8vp6o"
YW5kcm9pZC5oYXJkd2FyZS5jYW1lcmEuZmxhc2g=
L3N5c3RlbS9iaW4vbWljcm92aXJ0LXByb3A=
L3N5c3RlbS9iaW4vZ2VueW1vdGlvbi12Ym94LXNm
L3N5c3RlbS9saWI2NC9saWJjbGNvcmVfeDg2LmJj
YW5kcm9pZC5oYXJkd2FyZS5ibHVldG9vdGg=
L3N5c3RlbS9iaW4vbmVtdVZNLXByb3A=
L3N5c3RlbS9ldGMvZXhjbHVkZWQtaW5wdXQtZGV2aWNlcy54bWw=
L3N5c3RlbS9saWIvbGliY2xjb3JlX3g4Ni5iYw==
L3N5cy9jbGFzcy9uZXQvd2xhbjAvYWRkcmVzcw==
L3N5c3RlbS9iaW4vZHJvaWQ0eC1wcm9w
L3N5c3RlbS9mcmFtZXdvcmsveDg2XzY0
Y29tLnRlbmNlbnQuYW5kcm9pZC5xcWRvd25sb2FkZXI=

信息 应用程序记录日志信息,不得记录敏感信息

应用程序记录日志信息,不得记录敏感信息
https://github.com/MobSF/owasp-mstg/blob/master/Document/0x05d-Testing-Data-Storage.md#logs

Files:
com/appinstall/sdk/bw.java, line(s) 9,17,13
com/baseflow/permissionhandler/AppSettingsManager.java, line(s) 17
com/baseflow/permissionhandler/PermissionManager.java, line(s) 143,210,214,277,283,288,304
com/baseflow/permissionhandler/PermissionUtils.java, line(s) 593,597,602
com/baseflow/permissionhandler/ServiceManager.java, line(s) 27
com/example/imagegallerysaver/ImageGallerySaverPlugin.java, line(s) 171
com/example/super_network_kit/WsManager.java, line(s) 295,73
com/example/super_player_kit/MySvgaPlayer.java, line(s) 50,71,73,151
com/example/super_player_kit/SuperPlayerKitPlugin.java, line(s) 19,25,30,36,41,46
com/example/super_player_kit/SuperPlayerkit.java, line(s) 253,122,125,168,199
com/example/super_player_kit/WebpPlayer.java, line(s) 55
com/fluttercandies/flutter_image_compress/exif/ExifKeeper.java, line(s) 80
com/fluttercandies/flutter_image_compress/ext/BitmapCompressExtKt.java, line(s) 53
com/fluttercandies/flutter_image_compress/logger/LogExtKt.java, line(s) 15
com/github/florent37/assets_audio_player/Player.java, line(s) 373
com/github/florent37/assets_audio_player/notification/CustomMediaButtonReceiver.java, line(s) 21
com/github/florent37/assets_audio_player/notification/ImageDownloader.java, line(s) 76
com/github/florent37/assets_audio_player/playerimplem/PlayerImplemTesterExoPlayer.java, line(s) 57,153
com/github/florent37/assets_audio_player/playerimplem/PlayerImplemTesterMediaPlayer.java, line(s) 45,137
com/humrousz/sequence/AnimationSequenceDrawable.java, line(s) 144
com/kiwi/sdk/Kiwi.java, line(s) 23,54
com/lyokone/location/FlutterLocation.java, line(s) 393
com/lyokone/location/FlutterLocationService.java, line(s) 73,82,88,94,145,148,156
com/lyokone/location/LocationPlugin.java, line(s) 21,27
com/lyokone/location/MethodCallHandlerImpl.java, line(s) 134,123
com/lyokone/location/StreamHandlerImpl.java, line(s) 30,19
com/nineoldandroids/animation/PropertyValuesHolder.java, line(s) 148,176,222,240,242,259,261,297,299,425,427,515,517
com/opensource/svgaplayer/utils/log/DefaultLogCat.java, line(s) 30,43,23,16,37
com/pichillilorenzo/flutter_inappwebview/JavaScriptBridgeInterface.java, line(s) 111
com/pichillilorenzo/flutter_inappwebview/ServiceWorkerManager.java, line(s) 186
com/pichillilorenzo/flutter_inappwebview/Util.java, line(s) 231,132,152,161
com/pichillilorenzo/flutter_inappwebview/chrome_custom_tabs/CustomTabsHelper.java, line(s) 75
com/pichillilorenzo/flutter_inappwebview/content_blocker/ContentBlockerHandler.java, line(s) 194,285
com/pichillilorenzo/flutter_inappwebview/in_app_browser/InAppBrowserActivity.java, line(s) 339,136
com/pichillilorenzo/flutter_inappwebview/in_app_browser/InAppBrowserManager.java, line(s) 88
com/pichillilorenzo/flutter_inappwebview/in_app_webview/DisplayListenerProxy.java, line(s) 82
com/pichillilorenzo/flutter_inappwebview/in_app_webview/FlutterWebView.java, line(s) 100
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebView.java, line(s) 1183
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebViewChromeClient.java, line(s) 1002,1090
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebViewClient.java, line(s) 124,340,405,451,508,553,613,650,716,757
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InAppWebViewRenderProcessClient.java, line(s) 51,83
com/pichillilorenzo/flutter_inappwebview/in_app_webview/InputAwareWebView.java, line(s) 90,114,122,129,50
com/samoy/image_save/ImageSavePlugin.java, line(s) 216
com/tekartik/sqflite/Database.java, line(s) 100,116,212,297,361,391,473,483,551,133,500,576
com/tekartik/sqflite/SqflitePlugin.java, line(s) 283,289,300,320,325,363,379,405,420,436,461,470,440,465
com/tekartik/sqflite/Utils.java, line(s) 29
com/tekartik/sqflite/dev/Debug.java, line(s) 12
com/tencent/live2/impl/V2TXLiveUtils.java, line(s) 157,15,18
com/tencent/live2/impl/a.java, line(s) 53
com/zaihui/installplugin/InstallPlugin.java, line(s) 73,94,158
ren/yale/android/cachewebviewlib/CacheWebViewLog.java, line(s) 12
ren/yale/android/cachewebviewlib/WebViewCacheInterceptor.java, line(s) 234,248,250
xyz/ipig/native_dialog/PromptDialog.java, line(s) 229
xyz/ipig/native_dialog/PromptView.java, line(s) 256,271,227,228

安全 此应用程序没有隐私跟踪程序

此应用程序不包括任何用户或设备跟踪器。在静态分析期间没有找到任何跟踪器。

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (vodreport.qcloud.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '江苏', 'city': '常州', 'latitude': '31.783331', 'longitude': '119.966667'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (nstool.netease.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '广东', 'city': '广州', 'latitude': '23.127361', 'longitude': '113.264572'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (playvideo.qcloud.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '江苏', 'city': '台州', 'latitude': '32.492168', 'longitude': '119.910767'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (da.dun.163.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '广东', 'city': '广州', 'latitude': '23.127361', 'longitude': '113.264572'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (ac.dun.163yun.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '广东', 'city': '广州', 'latitude': '23.127361', 'longitude': '113.264572'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (crash.163.com) 通信。

{'ip': '199.36.158.100', 'country_short': 'CN', 'country_long': '中国', 'region': '广东', 'city': '广州', 'latitude': '23.127361', 'longitude': '113.264572'}

关注 应用程序可能与位于OFAC制裁国家 (中国) 的服务器 (1255566655.vod2.myqcloud.com) 通信。

{'ip': '58.216.17.103', 'country_short': 'CN', 'country_long': '中国', 'region': '江苏', 'city': '常州', 'latitude': '31.783331', 'longitude': '119.966667'}

安全评分: ( 花语 5.0.2)