# Android应用安全开发之浅谈网页打开APP

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-04-22T10:05:00Z
Canonical: https://wepostx.com/topics/212

> 乌云历史资料归档
>
> **原始作者：** 阿里移动安全
> **原始编号：** superkieran-wooyundrops:1163
> **原始发布时间：** 2016-04-22 18:05
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

Author:伊樵，呆狐，[email protected]

# 0x00 网页打开APP简介

Android有一个特性，可以通过点击网页内的某个链接打开APP，或者在其他APP中通过点击某个链接打开另外一个APP（AppLink），一些用户量比较大的APP，已经通过发布其AppLink SDK，开发者需要申请相应的资格，配置相关内容才能使用。这些都是通过用户自定义的URI scheme实现的，不过背后还是Android的Intent机制。Google的官方文档[《Android Intents with Chrome》](https://developer.chrome.com/multidevice/android/intents)一文，介绍了在Android Chrome浏览器中网页打开APP的两种方法，一种是用户自定义的URI scheme（Custom URI scheme），另一种是“intent:”语法（Intent-based URI）。
第一种用户自定义的URI scheme形式如下：

![原文图片](/media/2016/06/7ef5cc7ee9ef4b6df19d29df4a52f0ae)

第二种的Intent-based URI的语法形式如下：

![原文图片](/media/2016/06/286898a346fd4986728fb9307509c63f)

因为第二种形式大体是第一种形式的特例，所以很多文章又将第二种形式叫Intent Scheme URL，但是在Google的官方文档并没有这样的说法。
注意：使用Custom URI scheme给APP传递数据，只能使用相关参数来传递数据，不能想当然的使用scheme://host#intent;参数;end的形式来构造传给APP的intent数据。详见3.1节的说明。
此外，还必须在APP的Androidmanifest文件中配置相关的选项才能产生网页打开APP的效果，具体在下面讲。

# 0x01 Custom Scheme URI打开APP

### 1.1 基本用法
需求：使用网页打开一个APP，并通过URL的参数给APP传递一些数据。
如自定义的Scheme为：

![原文图片](/media/2016/06/637fdb6511ef2367463258c3a5387003)

注意：uri要用UTF-8编码和URI编码。
网页端的写法如下：

![原文图片](/media/2016/06/dff1d90554dda260d4e07ae71bbe3335)

APP端接收来自网页信息的Activity，要在Androidmanifest.xml文件中Activity的intent-filter中声明相应action、category和data的scheme等。
如在MainActivity中接收从网页来的信息，其在AndroidManifest.xml中的内容如下：

![原文图片](/media/2016/06/e10e9f741edce3339c62fd4dc9f87d56)

在MainActivity中接收intent并且获取相应参数的代码：

![原文图片](/media/2016/06/1e7ec354402f022012ed2c3b8e381f4a)

另外还有以下几个API来获取相关信息：

```text
#!bash getIntent().getScheme(); //获得Scheme名称 getIntent().getDataString(); //获得Uri全部路径 getIntent().getHost(); //获得host
```

### 1.2 风险示例
常见的用法是在APP获取到来自网页的数据后，重新生成一个intent，然后发送给别的组件使用这些数据。比如使用Webview相关的Activity来加载一个来自网页的url，如果此url来自url scheme中的参数，如：jaq://jaq.alibaba.com?load_url=http://www.taobao.com。
如果在APP中，没有检查获取到的load_url的值，攻击者可以构造钓鱼网站，诱导用户点击加载，就可以盗取用户信息。
接2.1的示例，新建一个WebviewActivity组件，从intent里面获取load_url，然后使用Webview加载url：

![原文图片](/media/2016/06/924610a2113575546c3c7f0833269a68)

修改MainActivity组件，从网页端的URL中获取load_url参数的值，生成新的intent，并传给WebviewActivity：

![原文图片](/media/2016/06/ff16d8b112beeb3fc3138e897a8c2246)

网页端：

![原文图片](/media/2016/06/bcc33c4acd304efefc6e7fcdcf62f76a)

钓鱼页面：

![原文图片](/media/2016/06/62ef93e884821ef6bb0df4b0f3c40860)

点击“打开钓鱼网站”，进入APP，并且APP加载了钓鱼网站：

![原文图片](/media/2016/06/db7ecc6c29b2241e105f7b3d30d63b50)

本例建议：
在Webview加载load_url时，结合APP的自身业务采用白名单机制过滤网页端传过来的数据，黑名单容易被绕过。

### 1.3 阿里聚安全对开发者建议

- APP中任何接收外部输入数据的地方都是潜在的攻击点，过滤检查来自网页的参数。

- 不要通过网页传输敏感信息，有的网站为了引导已经登录的用户到APP上使用，会使用脚本动态的生成URL Scheme的参数，其中包括了用户名、密码或者登录态token等敏感信息，让用户打开APP直接就登录了。恶意应用也可以注册相同的URL Sechme来截取这些敏感信息。Android系统会让用户选择使用哪个应用打开链接，但是如果用户不注意，就会使用恶意应用打开，导致敏感信息泄露或者其他风险。

# 0x02 Intent-based URI打开APP

### 2.1基本用法
Intent-based URI语法：

![原文图片](/media/2016/06/7c4113c4715b9d7d57469876cf2d6ef5)

注意：第二个Intent的第一个字母一定要大写，不然不会成功调用APP。
如何正确快速的构造网页端的intent？
可以先建个Android demo app，按正常的方法构造自己想打开某个组件的Intent对象，然后使用Intent的toUri()方法，会得到Intent对象的Uri字符串表示，并且已经用UTF-8和Uri编码好，直接复制放到网页端即可，切记前面要加上“intent:”。
如：

![原文图片](/media/2016/06/f016473a89ba82140a53b76c1ea34289)

结果：

![原文图片](/media/2016/06/b709c90073c16947bb780223e93062d7)

S.load_url是跟的是intent对象的putExtra()方法中的数据。其他类型的数据可以一个个试。
如果在demo中的Intent对象不能传递给目标APP的Activity或其他组件，则其Uri形式放在网页端也不可能打开APP的，这样写个demo容易排查错误。
APP端中的Androidmanifest.xml的声明写法同2.1节中的APP端写法完全一样。对于接收到的uri形式的intent，一般使用Intent的parseUri()方法来解析产生新的intent对象，如果处理不当会产生Intent Scheme URL攻击。
为何不能用scheme://host#intent;参数;end的形式来构造传给APP的intent数据？
这种形式的intent不会直接被Android正确解析为intent，整个scheme字符串数据可以使用Intent的getDataSting()方法获取到。
如对于：

![原文图片](/media/2016/06/a496ad187a902a23767be84318d0d379)

在APP中获取数据：

![原文图片](/media/2016/06/8d5639444a80bca7af5dca4b4bef5744)

结果是：

![原文图片](/media/2016/06/980142d429ee8772fcb37b2093169690)

由上图可知Android系统自动为Custom URI scheme添加了默认的intent。
要想正确的解析，还需使用Intent的parseUri()方法对getDataString()获取到的数据进行解析，如：

![原文图片](/media/2016/06/de0500b01ee312ee9ab723444547764d)

### 2.2 风险示例
关于Intent-based URI的风险我觉得[《Android Intent Scheme URLs攻击》](http://blog.csdn.net/l173864930/article/details/36951805)和[《Intent Scheme URL attack》](http://drops.wooyun.org/papers/2893)这两篇文章写的非常好，基本把该说的都都说了，我就不多说了，大家看这两篇文章吧。

### 2.3 阿里聚安全对开发者建议
上面两篇文章中都给出了安全使用Intent Scheme URL的方法：

![原文图片](/media/2016/06/f2095c9989c1c312d4dae1a955f94cfc)

除了以上的做法，还是不要信任来自网页端的任何intent，为了安全起见，使用网页传过来的intent时，还是要进行过滤和检查。

# 0x03 参考

- [Android Intents with Chrome](https://developer.chrome.com/multidevice/android/intents)

- [Intent scheme URL attack](http://drops.wooyun.org/papers/2893)

- [Android Appliaction Secure Design/Secure Coding Guidebook](http://www.jssec.org/dl/android_securecoding_en.pdf)

- [Handling App Links](http://developer.android.com/intl/zh-cn/training/app-links/index.html)

- [Android M App Links: 实现, 缺陷以及解决办法](http://www.jcodecraeer.com/a/anzhuokaifa/androidkaifa/2015/0718/3200.html)

- [Android Intent Scheme URLs攻击](http://blog.csdn.net/l173864930/article/details/36951805)

## Replies
