关键信息 漏洞描述 漏洞类型: Android Manifest Misconfiguration导致的Task Hijacking 受影响应用: Scooper News (com.hatsune.eaglelee) 影响范围: 所有Android版本在Android 11之前 复现步骤 1. 用户下载恶意应用。 2. 用户使用恶意应用。 3. 用户使用受害应用,此时显示的活动不是原应用的活动,而是恶意应用的钓鱼活动。 4. 用户误以为在使用受害应用,输入个人信息或授予权限。 原理 利用 属性未设置或默认为包名的特点,攻击者可以在恶意活动中设置与受害应用一致的 值。 当恶意活动启动时,会创建一个与受害应用相同的任务栈,并位于任务栈根部。 当用户启动受害应用时,任务栈中的恶意活动会被带到前台,从而实现任务劫持。 缓解措施 在 中将应用活动的 属性设置为 ,强制活动使用随机生成的任务亲和性,或在标签中设置以对应用中所有活动强制执行。 攻击者代码示例 Android Manifest: Main Activity: 影响 由于Android manifest文件的配置错误,可以执行任务劫持攻击,窃取敏感信息。 参考资料 Medium文章