duangsuse::Echo
723 subscribers
4.31K photos
131 videos
583 files
6.56K links
import this:
美而不丑、明而不暗、短而不凡、长而不乱,扁平不宽,读而后码,行之天下,勿托地上天国。
异常勿吞,难过勿过,叹一真理。效率是很重要,盲目最是低效。
简明是可靠的先验,不是可靠的祭品。
知其变,守其恒,为天下式;穷其变,知不穷,得地上势。知变守恒却穷变知新,我认真理,我不认真。

技术相干订阅~
另外有 throws 闲杂频道 @dsuset
转载频道 @dsusep
极小可能会有批评zf的消息 如有不适可退出
suse小站(面向运气编程): https://WOJS.org/#/
Download Telegram
duangsuse::Echo
#dev #lua #android #security #coolapk #warn #INFO 刚才经过 Fusion App 交流群的一次答问突然被群人员发现了软件的一个问题, 远程代码执行 本来以为 Androlua+ 会受到影响,但是刚才测试 Androlua+ 是默认不带这个设置的,所以只有 Fusion App 会受到这个问题的影响 (如果你没专门开启 JsInterface 开关,那就是安全的,不会受到这个问题的影响) Fusion App 由于开启了 JsInterface API…
(所以建议寒歌修复之前不要用 FA 套的那些小网站,那些站长大多知道并讨厌 FA)
你可能会受到数据的损失,如果那个应用有外部存储访问写入权限的话
我认为目前最好的解决方案可能是为 JsInterface 加上密码授权验证并且禁止调用 自省 API (可以将你添加的交互函数变成带有密码的字符串从而破除防护)
(或者在实现的时候不要写明文字符串,使用 JavaScript 代码可以进一步「加密」 JsInterface API 的密码)
This media is not supported in your browser
VIEW IN TELEGRAM
PoC
Forwarded from duangsuse::Echo
duangsuse::Echo
Photo
补充一下,没有注册 doLuaString
这是一位在 Fusion App 里少见的 dalao 录制的漏洞 PoC 视频
在 Androlua 圈子里待了几个月我只发现五位大佬,可见这类开发工具的确是极大的降低了开发门槛(笑)
和酷安开始涌入大量小白那段时间一样。
现在的酷安虽然你的好友圈还可以看,很多评论区都难以让人保持冷静了
已经非官方公开了漏洞的问题,看来还是靠谱些