Den här informationen är avsedd för utvecklare vars appar använder Implicit Intent för att komma åt någon av de interna komponenterna.
Detta händer
I minst en av dina appar finns ett problem som rör Implicit Internal Intent. När Implicit Intent används för att komma åt interna komponenter ger det angripare möjlighet att kapa meddelandet och släppa det, läsa dess innehåll eller till och med byta ut innehållet. Du kan se var i appen som Implicit intent används i aviseringen om appen på Play Console.
Så här åtgärdar du aviseringar om Implicit Internal Intent
Kontrollera var ett Implicit Intent används i appen. Följande kod använder exempelvis Implicit Intent för att komma åt en intern komponent:
//Appen har en komponent som registrerar MY_CUSTOM_ACTION, som endast
//registreras av denna app, vilket i sin tur tyder på att utvecklaren avser att detta Intent
//ska levereras till den interna komponenten på ett säkert sätt.
Intent intent = new Intent("MY_CUSTOM_ACTION");
//Lägg till potentiellt känsligt innehåll i intentet
intent.putExtra("message", sensitive_content);
startActivity(intent);
Google rekommenderar att utvecklare använder Explicit Intent för att nå sina interna komponenter på följande vis:
- Använd Intent.setComponent för att ange vilken komponent som ska hantera intentet.
- Använd Intent.setClass eller Intent.setClassName för att ange målkomponenten.
- Använd Intent.setPackage för att begränsa de komponenter som intentet ska omvandlas till.
Nästa steg
- Uppdatera appen enligt anvisningarna ovan.
- Logga in på Play Console och skicka in en uppdaterad version av appen.
Medan granskningen pågår har appen eller appuppdateringen statusen Granskning pågår. Om uppdateringen inte gjordes korrekt kommer varningen att kvarstå.
Vi hjälper dig gärna
Om du har tekniska frågor som handlar om säkerhetsbristen kan du ställa dem på Stack Overflow. Använd taggen android-security. Om du behöver mer information om hur du åtgärdar problemet kontaktar du vårt supportteam.