Come risolvere le vulnerabilità di MoPub nelle app

Queste informazioni sono rivolte agli sviluppatori di app che utilizzano qualsiasi versione della piattaforma di annunci MoPub precedente alla 4.4.0. Queste versioni presentano una vulnerabilità di sicurezza.Esegui appena possibile la migrazione delle tue app a MoPub v4.4.0 o versioni successive e incrementa il numero di versione dell'APK aggiornato.

Situazione attuale

A partire dall'11 luglio 2016, Google Play blocca la pubblicazione di eventuali nuove applicazioni o aggiornamenti che utilizzano versioni precedenti di MoPub. Leggi la notifica sulla Play Console.Passate le scadenze indicate nella Play Console, tutte le app che contengono vulnerabilità di sicurezza non corrette verranno rimosse da Google Play.

Azione richiesta

  1. Accedi alla Play Console e vai alla sezione Avvisi per scoprire quali app sono interessate dai problemi e le scadenze per risolverli.
  2. Aggiorna le app interessate e correggi la vulnerabilità.
  3. Invia le versioni aggiornate delle tue app coinvolte.

Quando invii nuovamente le app, queste vengono riesaminate. Questa procedura può richiedere diverse ore. Se l'app supera il controllo e viene pubblicata correttamente, non sono necessari ulteriori interventi. Se invece l'app non supera il controllo, la nuova versione dell'app non verrà pubblicata e riceverai una notifica via email.

Ulteriori dettagli

Scarica l'ultima versione di MoPub qui. Contatta il team all'indirizzo support@mopub.com se hai bisogno di aiuto per eseguire l'upgrade. Se utilizzi una libreria di terze parti che comprende MoPub, dovrai eseguire l'upgrade a una versione contenente MoPub 4.4.0 o versioni successive.

La vulnerabilità è dovuta a impostazioni WebView predefinite non corrette. Un malintenzionato potrebbe sfruttare questa vulnerabilità per pubblicare codice JavaScript dannoso in una creatività pubblicitaria e consentire così di individuare l'esistenza di risorse locali sensibili sul dispositivo. Sui dispositivi Android con versioni dell'API precedenti alla 16, il malintenzionato potrebbe persino riuscire ad accedere alle risorse locali. Puoi pubblicare altre domande tecniche su Stack Overflow utilizzando i tag "android-security".

Per verificare il numero di versione se stai sviluppando l'app utilizzando Jcenter AAR, puoi controllare la configurazione Gradle e assicurarti che rimandi alla versione 4.4.0. Per verificare il numero di versione se stai sviluppando l'app direttamente dal codice sorgente o se non stai utilizzando Gradle, puoi controllare la configurazione Gradle e assicurarti che rimandi alla versione 4.4.0.MoPub.java per SDK_VERSION.

Anche se questi problemi specifici potrebbero non riguardare ogni app che utilizza MoPub, è meglio essere sempre aggiornati su tutte le patch di sicurezza. Le app con vulnerabilità che mettono a rischio la sicurezza degli utenti potrebbero essere considerate in violazione delle nostre norme relative al comportamento dannoso e della sezione 4.4 del Contratto di distribuzione per gli sviluppatori.

Le app devono inoltre essere conformi al Contratto di distribuzione per gli sviluppatori e alle Norme del programma per gli sviluppatori

Siamo qui per aiutarti

Puoi pubblicare eventuali domande tecniche relative alla vulnerabilità su Stack Overflow con il tag "android-security". Per chiarimenti sui passaggi da seguire per risolvere il problema, puoi contattare il nostro team di assistenza per gli sviluppatori.

È stato utile?

Come possiamo migliorare l'articolo?
false
Menu principale
15114816350205879281
true
Cerca nel Centro assistenza
true
true
true
true
true
5016068
false
false