"应用宝" 为什么在禁用权限的情况下 还能弹窗? 腾讯也跟拼多多一样利用了系统漏洞吗?

110 天前
 einsdisp

手持国际版 Android14 系统, 已经 OTA 更新到最新版, 显示安全布丁为 24 年 7 月的.

为了下载国产应用, 最近安装了应用宝, 没有授予通知权限, 也没有授予弹窗权限 (display over other apps), 也没授予其它敏感权限.

结果应用宝仍然能时不时的给来个弹窗, 例如:

以前只见过某多多会干这种事情, 没有授予权限仍然能弹窗, 伪装成微信通知信息. 腾讯难道也跟多多一样, 在利用非公开的 0day 系统漏洞进行弹窗吗?

如果不是它干出弹窗的事情, 我都还不知道原来这个浓眉大眼的腾讯也在跟多多干一样的事情. 其它国产应用, 如果就安安静静的利用系统漏洞干一些事情, 不搞弹窗, 不搞防卸载, 不搞个大新闻, 用户也很难知道. 这年代, 好像不利用下系统漏洞都不配作为中国的互联网应用.

6153 次点击
所在节点    程序员
47 条回复
SkywalkerJi
110 天前
应用宝网页就能下载 app 吧,为啥要装市场,本来就是初代流氓 app ,历史比拼多多久多了。
zhoust
110 天前
别急,Harmony OS NEXT 已经在路上了
dode
110 天前
禁止后台自动启动,禁止后台运行
MrSheng
110 天前
@zhoust #2
答非所问
einsdisp
110 天前
应用宝到底用了什么黑科技或者系统漏洞干出这种事情
cwxiaos
110 天前
直接和 binder 通信吧貌似,不是很懂,没用 android 后就没研究了

https://github.com/fgkeepalive/AndroidKeepAlive ,有能力可以逆一下
pursuer
110 天前
通知说的是通知栏的通知吧,你说的这些像是悬浮窗口,对应权限是<uses-permission android:name="android.permission.SYSTEM_ALERT_WINDOW"/> 不过我没用过相关 API 不清楚具体
cybort
110 天前
这个弹窗的样式和系统弹窗一样吗?如果不一样的话可能不是弹窗,而是应用本身,需要把自启动和后台弹出界面关了
lividton001
110 天前
我觉得是利用“在其它应用上层显示”的逻辑来实现的,尤其是美团,多多,禁止了通知,还能发来类似通知的在其它应用上层显示的消息。
nekomiao
110 天前
“伪装成微信通知信息”--> 明显就不是系统弹窗,我投楼上两位一票
iDeveloper666
110 天前
我目前用的国内系统,也是 Android 14 ,同样遇到这个问题,关闭自启动/通知权限等等还是会出现。

最后直接卸载了事。
zhwguest
110 天前
@pursuer 楼主好像说了:`也没有授予弹窗权限 (display over other apps)`
zhwguest
110 天前
@cwxiaos 看了一些 manifest.xml:
android:targetSdkVersion="28"
这样实用性已经很低了。
lividton001
110 天前
@lividton001 #9
@zhwguest #12
我忘记说了,我也禁止了在其它应用上层显示的弹窗,我怀疑是这个情况,可能是利用某种 bug 这样实现的
MozzieW
110 天前
几个原因:
1. 问题 1 确定是系统弹窗,而不是 App 自己做的
2. 问题 2 提示弹窗是直接监听系统事件,估计是不需要权限申请的
3. Android 是向前兼容是不会改变就版本 SDK 的行为的,比如 14 出了某个权限,用 14 之前编译的 App 不会受到影响,即默认就拥有新的权限

最大的原因估计是 3:没有用新的 SDK 编译
IDAEngine
110 天前
腾讯系 App 都可以相互唤醒吧
mscsky
110 天前
没图不知道你说的是什么
nuomi196500
110 天前
公司的内部 APP 安装在小米上禁用一切权限,不打开没事,一打开读相册读文件读列表几十次,第二天换回 iPhone
HenrikC
110 天前
下载国内应用的方法有很多,你却选择了应用宝。
xloger
110 天前
录个屏呗,方便观察分析

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1059866

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX