Ваши приложения используют поставщика контента с небезопасной реализацией openFile - PullRequest
10 голосов
/ 28 марта 2019

Я получил это письмо после публикации моего приложения в playstore:

Здравствуйте, разработчик Google Play,

Мы рассмотрели [MyAppName] с именем пакета com.example.myappname и обнаружили, что ваше приложение использует программное обеспечение, которое содержит уязвимости безопасности для пользователей. Приложения с этими уязвимостями могут подвергать пользователя информации или наносить ущерб его устройству, и могут рассматриваться как нарушающие нашу политику злонамеренного поведения.

Ниже приведен список проблем и соответствующих версий APK, которые были обнаружены в вашей недавней публикации. Пожалуйста, перенесите свои приложения, чтобы использовать обновленное программное обеспечение как можно скорее и увеличьте номер версии обновленного APK.

Ваши приложения используют поставщика контента с небезопасной реализацией openFile.

Чтобы устранить эту проблему, выполните действия, описанные в этой статье Справочного центра Google.

Уязвимость APK Version (s) Срок, который нужно исправить Обход пути Ваши приложения используют поставщика контента с небезопасной реализацией openFile.

Чтобы устранить эту проблему, выполните действия, описанные в этой статье Справочного центра Google.

1 июня 25, 2019 Уязвимость APK Version (s) Срок, чтобы исправить Чтобы подтвердить, что вы обновились правильно, отправьте обновленную версию своего приложения на игровую приставку и повторите проверку через пять часов. Мы покажем предупреждающее сообщение, если приложение не было обновлено правильно.


Я использовал базу данных Realm, библиотеку iText pdf, провайдера файлов в своем приложении. Я использую FileProvider, чтобы открыть PDF-файл из хранилища, используя намерение.

Рез> XML> provider_paths.xml

<?xml version="1.0" encoding="utf-8"?>
<paths xmlns:android="http://schemas.android.com/apk/res/android">
    <external-path
        name="external_files"
        path="." />
</paths>

AndroidManifest.xml

<?xml version="1.0" encoding="utf-8"?>
<manifest xmlns:android="http://schemas.android.com/apk/res/android"
    xmlns:tools="http://schemas.android.com/tools"
    package="com.example.appName">

    <uses-permission android:name="android.permission.CAMERA" />
    <uses-permission android:name="android.permission.READ_EXTERNAL_STORAGE" />
    <uses-permission android:name="android.permission.WRITE_EXTERNAL_STORAGE" />

    <application
        android:allowBackup="true"
        android:icon="@mipmap/ic_icon"
        android:label="@string/app_name"
        android:roundIcon="@mipmap/ic_icon"
        android:supportsRtl="true"
        android:theme="@style/AppTheme">

        ...

        <provider
            android:name="androidx.core.content.FileProvider"
            android:authorities="${applicationId}.provider"
            android:exported="false"
            android:grantUriPermissions="true">
            <meta-data
                android:name="android.support.FILE_PROVIDER_PATHS"
                android:resource="@xml/provider_paths" />
        </provider>
    </application>

</manifest>

TemplatesFragment.java

File file = new File(Environment.getExternalStorageDirectory().getAbsolutePath() + "/MyCvs/Templates/" + templateName);
        Uri uriPdf = FileProvider.getUriForFile(getActivity(), BuildConfig.APPLICATION_ID + ".provider", file);
        Intent target = new Intent(Intent.ACTION_VIEW);
        target.setDataAndType(uriPdf, "application/pdf");
        target.setFlags(Intent.FLAG_ACTIVITY_NO_HISTORY);
        target.addFlags(Intent.FLAG_GRANT_READ_URI_PERMISSION);
        Intent intent = Intent.createChooser(target, "Open File");
        try {
            startActivity(intent);
        } catch (Exception e) {
            // Instruct the user to install a PDF reader here, or something
            Toast.makeText(getActivity(), "" + e.getMessage(), Toast.LENGTH_SHORT).show();
        }

Ответы [ 2 ]

5 голосов
/ 24 июля 2019

Не помещайте "." в path, вместо этого дайте имя папки, которую вы хотите использовать.

Например, если вы хотите открыть / использовать папку загрузки, то в provider_paths.xml:

<?xml version="1.0" encoding="utf-8"?>
<paths>
    <external-path
        name="downloads"
        path="Download/" />
</paths>
5 голосов
/ 19 июля 2019

Они на самом деле дают человеку все, что нужно знать; см. support.google.com :

Реализации openFile в экспортированных контент-провайдерах могут быть уязвимы , если они неправильно проверяют входящие параметры Uri . Вредоносное приложение может предоставить специально созданный Uri (например, тот, который содержит «/../»), чтобы заставить ваше приложение возвращать ParcelFileDescriptor для файла за пределами предполагаемого каталога, тем самым позволяя вредоносному приложению получить доступ к любому файлу. доступны для вашего приложения.

FileProvider должен отклонить все Uri, содержащие .. ..., которые считаются "эксплуатируемыми".

...