13518219792

建站动态

根据您的个性需求进行定制 先人一步 抢占小程序红利时代

AndroidWebviewJava和Javascript安全交互

最近要对一个网页的源代码进行检测,Android WebView中没有直接获取网页源代码的接口,传统的addJavascriptInterface方法存在安全隐患,所以研究了一下Java和Javascript的安全交互。

我们提供的服务有:成都网站制作、网站设计、微信公众号开发、网站优化、网站认证、河津ssl等。为上1000家企事业单位解决了网站和推广的问题。提供周到的售前咨询和贴心的售后服务,是有科学管理、有技术的河津网站制作公司

Android Webview漏洞

Android Webview有两个非常知名的漏洞:

Java和Javascript安全交互

首先要说明几点:

1.Android Webview中Java调用Js方法很容易,loadUrl("javascript:isOk()")就可以调用isOk这个Js方法,但不能直接获取Js方法的返回结果。

 
 
 
  1. class JsObject { 
  2.        @JavascriptInterface 
  3.        public String toString() { return "injectedObject"; } 
  4.     } 
  5.     webView.addJavascriptInterface(new JsObject(), "injectedObject"); 
  6.     webView.loadData("", "text/html", null); 
  7.     webView.loadUrl("javascript:alert(injectedObject.toString())"); 

2.传统的方法中,Js获取Java信息可以采用如下方式:

 
 
 
  1. import android.app.Activity; 
  2. import android.graphics.Bitmap; 
  3. import android.os.Bundle; 
  4. import android.util.Log; 
  5. import android.webkit.WebView; 
  6. import android.webkit.WebViewClient; 
  7.  
  8. public class HtmlSource extends Activity { 
  9.     private WebView webView; 
  10.  
  11.     @Override 
  12.     public void onCreate(Bundle savedInstanceState) { 
  13.         super.onCreate(savedInstanceState); 
  14.         setContentView(R.layout.main); 
  15.         webView = (WebView)findViewById(R.id.webview); 
  16.         webView.getSettings().setJavaScriptEnabled(true); 
  17.         webView.addJavascriptInterface(new InJavaScriptLocalObj(), "local_obj"); 
  18.         webView.setWebViewClient(new MyWebViewClient()); 
  19.         webView.loadUrl("http://www.cnblogs.com/hibraincol/"); 
  20.     } 
  21.  
  22.  
  23.    final class MyWebViewClient extends WebViewClient{   
  24.         public boolean shouldOverrideUrlLoading(WebView view, String url) {    
  25.             view.loadUrl(url);    
  26.             return true;    
  27.         }   
  28.         public void onPageStarted(WebView view, String url, Bitmap favicon) { 
  29.             Log.d("WebView","onPageStarted"); 
  30.             super.onPageStarted(view, url, favicon); 
  31.         }     
  32.         public void onPageFinished(WebView view, String url) { 
  33.             Log.d("WebView","onPageFinished "); 
  34.             view.loadUrl("javascript:window.local_obj.showSource(''+" + 
  35.                 "document.getElementsByTagName('html')[0].innerHTML+'');"); 
  36.             super.onPageFinished(view, url); 
  37.         } 
  38.     } 
  39.  
  40.     final class InJavaScriptLocalObj { 
  41.  
  42.         public void showSource(String html) { 
  43.             Log.d("HTML", html); 
  44.         } 
  45.     } 

3.当网页中有超链接跳转时,将会调用WebClient的shouldOverrideUrlLoading方法,若设置 WebViewClient 且该方法返回 true,则说明由应用的代码处理该 url,WebView 不处理,就可以达到拦截跳转的效果。

明白了上面几点,我们可以总结出一个比较安全的Java和Js交互方式

可以借鉴Android Intent的思路,Java和Js定义一个url格式如js://_,Java调用Js方法,在Js方法中通过window.location.href='js://_?key=value#key1=value1'模拟跳转,被Java的shouldOverrideUrlLoading捕获,函数的返回值可以放在url的参数中。(Js调用Java方法原理相同)

这样的交互方式是异步的,如果你想知道调用一个Js方法是否返回了值怎么办?一般Java调用Js方法是在onPageFinished方法中,获得Js返回值是在shouldOverrideUrlLoading方法中,两个方法有个共同的参数webview,所以可以首先webview.setTag(false),如果捕获到返回结果,则webview.setTag(true),postDelayed在很短时间比如300毫秒后,webview.getTag()检查是否有变化即可。


网页题目:AndroidWebviewJava和Javascript安全交互
网站URL:http://cdbrznjsb.com/article/coodjpo.html

其他资讯

让你的专属顾问为你服务