Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Seguridad

Seguridad

Vulnerabilidades que analiza Google Play Store

Google empezará a identificar debilidades de seguridad en las aplicaciones que se publiquen en Play Store...

Por si aún no lo ha leído, Google empezará a identificar debilidades de seguridad en las aplicaciones que se publiquen en Play Store. Las aplicaciones que no cumplan los requisitos serán rechazadas hasta que se corrijan todos los problemas de seguridad.

texto alternativo
play-store

Todavía no está claro qué vulnerabilidades cubren, pero estas son las que hemos conseguido identificar y que se pueden comprobar fácilmente en su aplicación antes de enviarla:

  • OpenSSL: Google comprueba las versiones de OpenSSL anteriores a 1.0.2f y 1.0.1r para detectar, entre otras, la vulnerabilidad logjam. Es probable que esto cambie pronto y con frecuencia, ya que, por desgracia, las vulnerabilidades de OpenSSL divulgadas públicamente son muy habituales últimamente. Para consultar la lista completa de vulnerabilidades de OpenSSL, visite esta URL https://www.openssl.org/news/vulnerabilities.html#y2016. Como siempre, asegúrese de tener instalada la última versión.
  • Validación de certificados SSL/TLS: Google comprueba la validación de certificados TLS, probablemente con la herramienta de código abierto nogotofail https://github.com/google/nogotofail. La herramienta utiliza un enfoque probabilístico para probar la validación del servidor. Implementar la validación de certificados TLS en okhttp está bien documentado. Utilizar SSL pinning es aún mejor y en las versiones más recientes resulta muy sencillo, consulte https://github.com/square/okhttp/wiki/HTTPS. Las implementaciones genéricas deben asegurarse de que su X509TrustManager personalizado implemente correctamente el método public abstract void checkServerTrusted (X509Certificate[] chain, String authType). Algunas aplicaciones que implementan SSL pinning informarán de un fallo en la validación del certificado del servidor en una conexión SSL insegura (sin validación de certificados). Esto no es un riesgo de seguridad, pero podría producir resultados erróneos en el escáner de Google.
  • Cordova: Apache Cordova es un framework de código abierto para escribir aplicaciones móviles multiplataforma en HTML5/CSS3/JavaScript. Google comprueba las versiones anteriores a la 4.1.1, vulnerables a CVE-2015-5256.
  • MoPub: MoPub es una solución de publicidad para móviles. Antes de la versión 4.4.0, MoPub presentaba una configuración predeterminada insegura del webview y una vulnerabilidad de corrupción de memoria.
  • Vitamio: Vitamio es un framework multimedia para Android e iOS que, antes de la versión 5.0, presentaba una vulnerabilidad debida a permisos de escritura inseguros en los archivos de la biblioteca, lo que podía permitir la ejecución de código en el contexto de la aplicación móvil vulnerable.

Estas son las que hemos visto hasta ahora; las iremos actualizando con otras nuevas en el futuro.

Etiquetas:

android