Предупреждение Google Play: уязвимость обработчика ошибок SSL

В своем приложении для Android я использую Deezer SDK для воспроизведения треков. Недавно я получил электронное письмо от Google со следующей темой: «Предупреждение Google Play: уязвимость обработчика ошибок SSL». В этом письме Google объясняет, что в моем приложении есть ["небезопасная реализация обработчика WebViewClient.onReceivedSslError. В частности, реализация игнорирует все ошибки проверки SSL-сертификата, что делает ваше приложение уязвимым для атак посредника. Злоумышленник может изменить содержимое затронутого WebView, прочитать переданные данные (например, учетные данные для входа) и выполнить код внутри приложения с помощью JavaScript."]

В конце письма упоминается затронутый класс: com.deezer.sdk.network.connect.Blues$Blues;

Я использую версию Deezer SDK 0.10.17.

Решает ли версия 0.10.19 эту проблему уязвимости? В соответствующих примечаниях к выпуску об этом ничего нет.


person lorreg    schedule 17.12.2015    source источник


Ответы (1)


Нам известно об этой проблеме, и она исправлена ​​в версии 0.10.20.

person Tom    schedule 18.12.2015
comment
Спасибо Том за ваш ответ. Есть ли у вас представление о том, когда будет доступен следующий релиз? - person lorreg; 21.12.2015
comment
Доступна версия 0.10.20 - person Tom; 18.01.2016
comment
@Tom, не могли бы вы в общих чертах объяснить решение для Google Play Предупреждение: уязвимость обработчика ошибок SSL - person Killer; 22.02.2016
comment
Вам нужно правильно обрабатывать onReceivedSslError вашего WebViewClient - person Tom; 07.03.2016