当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0128649

漏洞标题:新安卓应用懒人周末安卓版在本地sql注入漏洞

相关厂商:懒人周末

漏洞作者: loftysoul

提交时间:2015-07-24 10:15

修复时间:2015-09-07 10:16

公开时间:2015-09-07 10:16

漏洞类型:SQL注射漏洞

危害等级:低

自评Rank:3

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-24: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-09-07: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

通过对本应用的分析,存在sql诸如漏洞,可以将本地sqlite数据库全部暴露

详细说明:

使用drozer进行渗透测试。
1. 首先,使用drozer连接测试机上的代理app。
2. 然后寻找到 懒人周末 的包,对其进行攻击面确定,发现有一个外部可调用的content provider。
3. 查找其provider 的uris
4. 使用其uris进行sql注入测试。
5. 发现存在sql注入漏洞。
6. 联合查询之后发现可以报出安卓机本地sqlite数据库的表以及其他信息

漏洞证明:

发现外部provider调用

QQ20150723-2.png


发现sql注入漏洞

QQ20150723-3.png


发现可以联合查询处sqlite数据库中其他的数据

QQ20150723-4.png

修复方案:

版权声明:转载请注明来源 loftysoul@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝