Les vulnérabilités testées par le Google Play Store
Google va commencer à identifier les failles de sécurité dans les applications publiées sur le Play Store...
Si vous ne l'avez pas encore lu, Google va commencer à identifier les failles de sécurité dans les applications publiées sur le Play Store. Les applications non conformes seront rejetées tant que tous les problèmes de sécurité n'auront pas été corrigés.

On ne sait pas encore précisément quelles vulnérabilités sont couvertes, mais voici celles que nous avons pu identifier et que vous pouvez facilement vérifier dans votre application avant de la soumettre :
- OpenSSL : Google recherche les versions d'OpenSSL antérieures à 1.0.2f et 1.0.1r afin de détecter notamment la vulnérabilité logjam. Cette liste va probablement évoluer rapidement et souvent, car les vulnérabilités d'OpenSSL divulguées publiquement sont malheureusement assez fréquentes ces derniers temps. Pour la liste complète des vulnérabilités d'OpenSSL, consultez cette URL https://www.openssl.org/news/vulnerabilities.html#y2016. Comme toujours, assurez-vous d'avoir installé la dernière version.
- Validation des certificats SSL/TLS : Google vérifie la validation des certificats TLS, probablement à l'aide de l'outil open source
nogotofail https://github.com/google/nogotofail. Cet outil utilise une approche probabiliste pour tester la validation du serveur.
L'implémentation de la validation des certificats TLS dans okhttp est bien documentée. Utiliser le SSL pinning est encore mieux, et dans les versions
récentes c'est très simple à mettre en place, voir https://github.com/square/okhttp/wiki/HTTPS. Les implémentations génériques doivent
s'assurer que leur X509TrustManager personnalisé implémente correctement la méthode
public abstract void checkServerTrusted (X509Certificate[] chain, String authType). Certaines applications qui implémentent le SSL pinning signaleront un échec de validation du certificat du serveur sur une connexion SSL non sécurisée (sans validation de certificat). Ce n'est pas un risque de sécurité, mais cela peut produire de faux résultats dans le scanner de Google. - Cordova : Apache Cordova est un framework open source permettant d'écrire des applications mobiles multiplateformes en HTML5/CSS3/JavaScript. Google recherche les versions antérieures à 4.1.1, vulnérables à CVE-2015-5256.
- MoPub : MoPub est une solution publicitaire pour mobile. Avant la version 4.4.0, MoPub souffrait de paramètres de webview par défaut non sécurisés et d'une vulnérabilité de corruption de mémoire.
- Vitamio : Vitmio est un framework multimédia pour Android et iOS. Avant la version 5.0, il souffrait d'une vulnérabilité due à des permissions d'écriture non sécurisées sur les fichiers de la bibliothèque, qui pouvait permettre l'exécution de code dans le contexte de l'application mobile vulnérable.
Ce sont les vulnérabilités que nous avons observées jusqu'à présent ; nous mettrons cette liste à jour avec de nouvelles à l'avenir.
Tags :
android