Приложение содержит небезопасный шаблон разархивирования, который может привести к уязвимости обхода пути - PullRequest
0 голосов
/ 26 мая 2019

В Google Play Store загружено приложение для Android, в котором используется Adobe Creative SDK.Недавно я получил предупреждение от игровой приставки, что приложение содержит небезопасный шаблон разархивирования, который может привести к уязвимости обхода пути в расположении com.adobe.android.common.util.ba. Я думаю, что это ошибка Adobe Creative SDK идолжно быть решено ими.Может кто-нибудь знает, как решить эту проблему?

1 Ответ

0 голосов
/ 15 июня 2019

Атака обхода пути (также известная как обход каталога) предназначена для доступа к файлам и каталогам, которые хранятся вне корневой веб-папки. Управляя переменными, которые ссылаются на файлы с последовательностями «точка-точка-косая черта (../)» и их вариациями, или используя абсолютные пути к файлам, можно получить доступ к произвольным файлам и каталогам, хранящимся в файловой системе, включая исходный код или конфигурацию приложения. и критические системные файлы.

источник

Google play недавно предупредил некоторых издателей приложений об этой угрозе безопасности. Как объяснено выше, такой вид угрозы безопасности вызван, например, разархивированием файла с использованием относительного пути (например, с использованием ../ в начале), поэтому его можно использовать для перезаписи файла или каталога. Поскольку у вас нет доступа к коду Adobe Creative SDK, вы должны сообщить об этом издателю, чтобы сообщить ему об этом предупреждении.

Для тех, кто разархивирует файл в своем собственном коде и пришел с этим предупреждением, попробуйте this , это может решить проблему, также посмотрите this .

...