Authorized Security Validation

京东读书 WebView 定位授权 PoC

验证外部 HTTPS 页面通过 openapp.jdreader 路由进入 JdWebViewActivity 后,是否在没有 origin 白名单和二次确认的情况下取得定位。 页面会保留完整错误码,避免把 HTTP 自动拒绝误判为“用户拒绝”。

安全上下文:检测中 JDRead WebView:检测中 Geolocation API:检测中 页面权限:检测中
仅用于已授权测试。坐标只显示在当前页面,不会由本 PoC 上传、回传或写入服务器。 若页面通过 HTTP 打开,Android N 及以上 WebView 会自动拒绝定位,错误码通常同样是 PERMISSION_DENIED (1)

1. 环境诊断

先确认页面协议、运行容器和 Web API 状态。

页面地址
-
Origin
-
协议
-
安全上下文
-
JDRead WebView
-
权限查询
-
User-Agent
-

2. 当前判定

成功标准必须同时包含 HTTPS、JDRead 和真实坐标。

等待测试

请先检查环境,然后点击“一次定位”。

3. 定位结果

所有字段均来自浏览器 Geolocation API,不进行网络传输。

纬度 Latitude-
经度 Longitude-
精度 Accuracy-
海拔 Altitude-
方向 Heading-
速度 Speed-
时间 Timestamp-
请求模式-
更新次数0

4. DeepLink 与 ADB 命令

部署到 HTTPS 后填写页面地址,命令会自动完成 jumpParam 编码。

DeepLink

ADB shell

-

5. 事件日志

完整保留错误 code/message、权限变化和每次定位结果。


      
隐私说明:本文件不包含 fetch、XHR、WebSocket、Beacon、图片回传或第三方脚本。 定位信息仅存在于当前页面 DOM 和内存中,刷新或关闭页面后消失。