pedant / safe-java-js-webview-bridge

为WebView中的Java与JavaScript提供【安全可靠】的多样互通方案
http://pedant.github.io/2014/07/04/webview-js-java-interface-research/
2.43k stars 567 forks source link

WebView默认接口searchBoxJavaBridge_依然存在js注入漏洞 #25

Open ZDZN opened 7 years ago

ZDZN commented 7 years ago

       您好,我发现该库没有移除WebView的默认接口searchBoxJavaBridge,使用该默认接口依然可以通过js注入漏洞,注入方法可以参考文章中第三小节中的js方法execute。        在使用该库之前调用`webView.removeJavascriptInterface("searchBoxJavaBridge");`应该就可以解决这个问题。