Поделиться в MAX

Поворот не туда: уязвимости навигации в Android-приложениях | Артём Кулаков

Аватар автора
Системное администрирование
Навигация в Android-приложениях всегда была сложной темой. И когда вышла официальная библиотека от Google для решения этой проблемы, все были очень рады. У большинства разработчиков есть какое-то необоснованное доверие к официальным продуктам главного мейнтейнера ОС Android. И, конечно же, мало кто из разработчиков копается внутри этих библиотек с целью поиска уязвимостей, а те, кто копаются, часто не имеют нужного майндсета, чтобы распознать уязвимость за каким-то странным поведением. Так получилось и в этот раз: необоснованное создание неявных deeplink-ов и «секретные» параметры, обрабатываемые библиотекой, позволяют злоумышленнику манипулировать потоком навигации в своих целях. Например, для того, чтобы открывать экраны, которые разработчик даже не думал делать доступными для внешних вызовов. И что самое плохое — передавать на эти экраны свои параметры. Как и почему это работает, а главное — к каким проблемам приводит, Артём расскажет в своём докладе.

0/0


0/0

0/0

0/0

0/0